PC infecté

Résolu
BOnjour,
Après un scan, AVAST détecte une menace sur 35 fichiers, il y est tours marqué: Menace 32:SearchProtectC...
Que dois-je faire?
Je suis désemparée.
Merci d'avance de m'aider

63 réponses

Résumé de la discussion

Un scan signale 35 fichiers infectés par Avast, avec la menace identifiée comme SearchProtectC et une demande d’indication sur les mesures à effectuer. Plusieurs intervenants recommandent Malwarebytes Anti-Malware comme premier balayage, puis AdwCleaner et des outils comme JRT ou ZHPFix pour nettoyer les extensions et les programmes indésirables. Des rapports et logs montrent l’élimination de composants tels que Wajam, SearchProtect, Babylon et Conduit, avec des suppressions de dossiers et de fichiers malveillants et des redémarrages recommandés. En cas d’amélioration, il faut poursuivre la désinfection jusqu’à la fin et réaliser un nouveau scan pour confirmer l’absence de menaces avant toute réutilisation du système.

Bobot (l’IA à votre service)
  1. bonjour,

    PUP = programme potentiellement indésirable (pas de virus)
    Tu as des adwares fais ce qui suit, dans l'ordre

    1)Télécharge ==> AdwCleaner (de Xplode) sur ton bureau

    Double-clique sur l'icône présente sur ton bureau pour le lancer (Vista/7/8 --> Clic droit et "Exécuter en tant qu'administrateur")
    Clique sur le bouton "Scanner"

    Lorsque l'analyse est terminée, il est indiqué "En attente. Veuillez décocher les éléments...." au dessus de la barre de progression
    Clique sur le bouton Nettoyer

    Accepte le message de fermeture des applications

    Valide, après lecture, la fenêtre d'information sur les PUP/LPI
    Accepte le message de redémarrage

    Patiente durant la suppression
    Le PC va redémarrer et un rapport s'ouvrira automatiquement dans le bloc-notes après redémarrage Copie/colle son contenu dans ta prochaine réponse

    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

    ___________________________________________________________>>>

    On va utiliser un outil en complément à Adwcleaner:

    ==> 2) Télécharge ici ==>Junkware Removal Tool

    ==> (ne clique pas sur télécharger, le téléchargement va débuter automatiquement)

    ==> Enregistre-le sur ton bureau.

    ==> Ferme toutes les applications en cours.

    ==> Ouvre JRT.exe et appuie sur Entrée : si tu es sous Windows Vista, 7 ou 8, ouvre-le en faisant : clic droit => Exécuter en tant qu'administrateur.

    ==> Patiente le temps que l'outil travaille : le bureau va disparaître quelques instants, c'est tout à fait normal.

    -> À la fin de l'analyse, un rapport nommé JRT.txt va s'ouvrir. Héberge-le comme ceci http://www.forum-entraide-informatique.com/support/cjoint-com-tutoriel-t2939.html et poste le lien obtenu dans ta prochaine réponse.

    ==>Tutoriel :=> ICI JRT

    0
    1. Bonjour,
      J'ai effectué les 2 procédures jusqu'au bout, éteint et rallumé le PC par 2 fois.
      Lorsque j'ai voulu vous répondre pour vous envoyer les rapports et vous remercier, impossible de me connecter à internet, ni de faire quoi que ce soit.
      Je vous répond donc d'un autre PC et je vais ré éteindre et rallumer.
      Si vous avez une piste....
      Par avance je vous remercie
      0
      1. Cela a redémmarré, ouf!

        Voici le rapport de adwcleaner:

        [#] Service Supprimé : Web Assistant Updater

        ***** [ Fichiers / Dossiers ] *****

        Dossier Supprimé : C:\Kreapixel
        Dossier Supprimé : C:\Searchprotect
        Dossier Supprimé : C:\ProgramData\Ask
        Dossier Supprimé : C:\ProgramData\Babylon
        Dossier Supprimé : C:\ProgramData\boost_interprocess
        Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DealPly
        Dossier Supprimé : C:\Program Files\~Web Assistant
        Dossier Supprimé : C:\Program Files\Conduit
        Dossier Supprimé : C:\Program Files\DealPly
        Dossier Supprimé : C:\Program Files\DevNet\Toolbar
        Dossier Supprimé : C:\Program Files\Searchprotect
        Dossier Supprimé : C:\Users\Rousset\AppData\Local\Conduit
        Dossier Supprimé : C:\Users\Rousset\AppData\Local\Kreapixel
        Dossier Supprimé : C:\Users\Rousset\AppData\Local\PackageAware
        Dossier Supprimé : C:\Users\Rousset\AppData\Local\Temp\AskSearch
        Dossier Supprimé : C:\Users\Rousset\AppData\Local\Temp\BabylonToolbar
        Dossier Supprimé : C:\Users\Rousset\AppData\LocalLow\Conduit
        Dossier Supprimé : C:\Users\Rousset\AppData\LocalLow\incredibar.com
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Babylon
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\OpenCandy
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\PriceGong
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Searchprotect
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Systweak
        Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\WebPlayerBdd
        Dossier Supprimé : C:\Users\Juliette\AppData\LocalLow\PriceGong
        Dossier Supprimé : C:\Users\Juliette\AppData\LocalLow\SweetIM
        Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\AskToolbar
        Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\PriceGong
        Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\SweetIM
        Dossier Supprimé : C:\Users\Sacha\AppData\Roaming\Searchprotect
        Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\BabylonToolbar
        Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\PriceGong
        Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\SweetIM
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\BabylonToolbar
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\PriceGong
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\SweetIM
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Roaming\Searchprotect
        Dossier Supprimé : C:\Users\Sacha\AppData\Local\Google\Chrome\User Data\Default\Extensions\gaiilaahiahdejapggenmdmafpmbipje
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Local\Google\Chrome\User Data\Default\Extensions\gaiilaahiahdejapggenmdmafpmbipje
        Dossier Supprimé : C:\Users\Sacha\AppData\Local\Google\Chrome\User Data\Default\Extensions\iblenkmcolcdonmlfknbpbgjebabcoae
        Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Local\Google\Chrome\User Data\Default\Extensions\iblenkmcolcdonmlfknbpbgjebabcoae
        Fichier Supprimé : C:\END
        Fichier Supprimé : C:\windows\system32\roboot.exe
        Fichier Supprimé : C:\Users\Rousset\AppData\Local\Temp\Uninstall.exe
        Fichier Supprimé : C:\Users\Rousset\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WebPlayerV2.lnk
        Fichier Supprimé : C:\Users\Rousset\Desktop\WebPlayerV2.lnk
        Fichier Supprimé : C:\Program Files\Mozilla Firefox\user.js

        ***** [ Raccourcis ] *****

        et celui de JRT, je ne vais pas arriver à le retrouver car je n'ai pasréussi à le sauvegarder . Je crains de le refaire repartir en cliquant sur l'icone du bureau: qd je clique dessus cela ne sort pas un fichier mais cla dit: executer, ce qui a déjà été fait.
        0
        1. Re,

          ton problème de connexion a internet ne vient pas d.. les outils que on à utiliser que ne touche pas a t'as connexion. Donc le problème est ailleurs !

          je t'es propose de faire un restauration du système =>

          Pour ouvrir la Restauration du système, cliquez sur le bouton Démarrer du bouton Démarrer, sur Tous les programmes, sur Accessoires, sur Outils système, puis sur Restauration du système.

          choisir un autre point de "restauración"
          Choisis une date de restauration antérieure à ce problème, la restauration terminée redémarre ton PC

          ** Allez jusqu'au bout de votre désinfection, même si vous notez une amélioration après les premiers outils passés **
          0
          1. pas grave pour le rapport de JRT ;)

            fais ceci =>

            => Note Sur la page de RogueKiller - "Prendre Lien de téléchargement" - avec les cercles violets. En cliquant sur ces cercles le programme se télécharge.

            => Télécharge sur le bureau => RogueKiller

            => Quitte tous tes programmes en cours.

            => Sous Vista/Seven et windows 8 , clique droit -> lancer en tant qu'administrateur

            => Sinon lance simplement RogueKiller.exe

            NOTE: Si l'infection bloque le programme, il faut le relancer plusieurs fois ou le renommer en winlogon.exe

            => Patiente pendant le pre-scan, puis clique sur le bouton Scan

            => Un rapport RKreport.txt a du se créer sur le bureau, poste-le.

            => Note : Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois.
            0
            1. Bonsoir,

              voir le rapport txt; par contre nous n avons pas fait de restauration. le PC a bloqué de nouveau entretemps

              que faut-il faire ?

              merci

              RogueKiller V8.7.6 [Oct 28 2013] par Tigzy
              mail : tigzyRK<at>gmail<dot>com
              Remontees : http://www.adlice.com/forum/
              Site Web : http://www.sur-la-toile.com/RogueKiller/
              Blog : http://tigzyrk.blogspot.com/

              Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 32 bits version
              Demarrage : Mode normal
              Utilisateur : Rousset [Droits d'admin]
              Mode : Recherche -- Date : 11/06/2013 19:10:42
              | ARK || FAK || MBR |

              ¤¤¤ Processus malicieux : 0 ¤¤¤

              ¤¤¤ Entrees de registre : 4 ¤¤¤
              [HJ POL][PUM] HKCU\[...]\System : DisableTaskMgr (0) -> TROUVÉ
              [HJ POL][PUM] HKCU\[...]\System : DisableRegistryTools (0) -> TROUVÉ
              [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
              [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

              ¤¤¤ Tâches planifiées : 0 ¤¤¤

              ¤¤¤ Entrées Startup : 0 ¤¤¤

              ¤¤¤ Navigateurs web : 0 ¤¤¤

              ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

              ¤¤¤ Driver : [CHARGE] ¤¤¤
              [Address] ***@*** (GetProcAddress) : KERNEL32.dll -> HOOKED (C:\Program Files\Internet Explorer\IEShims.dll @ 0x60D21E4B)
              [Address] ***@*** (RegGetValueW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA0DC5)
              [Address] ***@*** (RegOpenKeyExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA460D)
              [Address] ***@*** (RegCloseKey) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA461D)
              [Address] ***@*** (RegQueryValueExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA462D)
              [Address] ***@*** (StrStrIW) : api-ms-win-downlevel-shlwapi-l1-1-0.dll -> HOOKED (C:\windows\system32\shlwapi.DLL @ 0x75DC46E9)
              [Address] ***@*** (RegGetValueW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA0DC5)
              [Address] ***@*** (RegOpenKeyExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA460D)
              [Address] ***@*** (RegCloseKey) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA461D)
              [Address] ***@*** (RegQueryValueExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA462D)
              [Address] ***@*** (StrStrIW) : api-ms-win-downlevel-shlwapi-l1-1-0.dll -> HOOKED (C:\windows\system32\shlwapi.DLL @ 0x75DC46E9)

              ¤¤¤ Ruches Externes: ¤¤¤

              ¤¤¤ Infection : ¤¤¤

              ¤¤¤ Fichier HOSTS: ¤¤¤
              --> %SystemRoot%\System32\drivers\etc\hosts

              ¤¤¤ MBR Verif: ¤¤¤

              +++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ IDE) ST9320325AS +++++
              --- User ---
              [MBR] d4044e4073ad42422b8afd45b860f669
              [BSP] cfca22fb2a5f9b8e6e40d9dc7f31aceb : Windows 7/8 MBR Code
              Partition table:
              0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 200 Mo
              1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 411648 | Size: 258962 Mo
              2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 530766848 | Size: 30973 Mo
              3 - [XXXXXX] COMPAQ (0x12) [VISIBLE] Offset (sectors): 594199552 | Size: 15108 Mo
              User = LL1 ... OK!
              User = LL2 ... OK!

              Termine : << RKreport[0]_S_11062013_191042.txt >>
              0
              1. (re)lancez RogueKiller.exe et attendre la fin du Prescan.

                Cliquez sur [Scan].

                Attendez la fin du scan,

                Cliquez sur le bouton [Suppression]

                Le rapport a été généré sur le bureau. On peut également l'ouvrir avec le bouton [Rapport].
                0
                1. Bonjour,
                  Ce n'est que ce matin que j'ai réussi à faire un rogue killer, sans tout bloquer. J'ai supprimé par la suite, et il n'y a pas eu de blocage.
                  Du coup, J'ai plusieurs questions:dois-je restaurer quand même?, dois suppimer les programmes de scan pour qu'ils ne rentrent pas en conflit avec avast? Ce qui a été supprimé ne risque t il pas de manquer? quel est le meilleur moyen de tout sauvegarder?
                  Merci vraiment pour tout
                  0
                  1. dois-je restaurer quand même?

                    non pas la peine ça va aller !

                    dois suppimer les programmes de scan
                    pour qu'ils ne rentrent pas en conflit avec avast?

                    ce pas encor fini on va faire ça a la fin !

                    Ce qui a été supprimé ne risque t il pas de manquer?

                    non

                    quel est le meilleur moyen de tout sauvegarder?
                    la sauvegarde ça vas se faire automatiquement avec ceci =>

                    la suite =>

                    Scan ZHPDiag :

                    Nous allons utiliser cet outil de diagnostic pour voir tous les problèmes

                    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau

                    Cliquez ensuite sur le fichier téléchargé pour exécuter l'installation du logiciel.
                    Laissez vous guider lors de l'installation en laissant les réglages par défaut,

                    ==> Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin

                    Suite à ces actions,l'outil a créé"2°"raccourcis ( ZHPFix, ZHPDiag )

                    Pour exécuter une analyse complète, cliquez sur l'icône bureau "ZHPDiag" représentant un "parchemin".

                    Dans l'interface du logiciel, cliquez sur le bouton "Configurer" pour accéder aux réglages.

                    Cliquez ensuite sur bouton "Loupe +" en bas à gauche, pour lancer un Diagnostic Full options. ==> ICI IMAGE

                    L'analyse s'effectue, patientez quelques minutes pendant le travail de l'outil indiqué par "Traitement en cours..."

                    A l'issue de l'analyse qui sera indiquée dans l'interface du programme, 100%, le rapport va s'ouvrir dans le bloc note. =>

                    ==>NOTE: Il faut héberger ce rapport qui se trouve sur le bureau, celui-ci étant trop long pour être posté sur le forum Pour héberger le rapport Rendez vous sur le site Cjoint ==> https://www.cjoint.com/

                    => Pour t'aider http://www.pc-infopratique.com/forum-informatique/tutoriel-heberger-rapport-vt-67934.html

                    clic ici tutorial zhpdiag

                    Le rapport ZHPDiag.txt sera aussi sur votre bureau. En cas de nécessité, il est sauvegardé dans C:\ZHP\ZHPDiag.txt.

                    0
                    1. rebonjour,
                      Effectivement tout n'est pas terminé, cela s'est rebloqué.
                      Mais voici le rapport:

                      http://cjoint.com/?CKilZuLhB0R

                      Jfe n'ai pas bien compris ce que je dois faire maintenant.
                      Merci encore
                      0
                      1. Ensuite Fais ceci ==>

                        3)Télécharge =>> Malwarebytes'Antimalwares
                        Procèdes à l'installation de celui çi Décocher "Activer l'essai gratuit de Malwarebytes Anti-Malware PRO"
                        La mise à jour du programme va se faire directement ; si ce n'est pas le cas, clique sur Recherche de mises à jour

                        ***Attention le scan peut durer assez longtemps environ 2h voire plus...***

                        =>Si MBAM est déjà installé, aller directement à la mise à jour puis à l'analyse.<=

                        => Fais une analyse complète en cliquant sur Exécuter un examen complet
                        Sélectionne les lecteurs à analyser et clique sur Lancer l'examen
                        L'analyse peut durer un certain temps

                        Lorsque l'analyse est terminée,

                        => clique sur OK puis sur Afficher les résultats


                        ***/!\"IMPORTANT "Assure-toi que tout est coché et clique sur "Supprimer"la sélection puis sur "OK"/!\***


                        Le bloc-note va s'ouvrir qui contiendra un rapport
                        Copie (Ctrl+C)/Colle (Ctrl+V) le rapport dans ta prochaine réponse


                        /!\ Il est possible que certains fichiers devront être supprimés au redémarrage du PC. Il faut le faire en cliquant sur Oui à la question posée

                        pour retrouver le rapport ouvre MBAM +> onglet rapports/logs l Le dernier en date => image ICI==> onglet rapports/logs

                        =>Si tu as besoin d'aide regarde ce tutoriel ==>ICI tutoriel<== ou là==> malware-tutoriel<==

                        (Garde Malwarebytes sur ton PC pour des scans réguliers de temps en temps)
                        0
                        1. tu utilise encor Messaging.Incredimail ?
                          0
                      2. non, je n'utilise pas incredi-mail, je ne sais pas d'ou ça sort, mais je ne suis pas la seule à utiliser ce PC.
                        Sinon,je n'arrive pas à télécharger le dernier logiciel gratuitement, il n'active que la version pro!
                        que faire?
                        0
                        1. ok incredi-mail, ;)

                          télécharger la pro on verra ensuite pour change
                          0
                          1. Pour la pro, il faut débourser 25 euros!
                            je n'arrive pas à télécharger gratuitement aucune des 2 versions
                            0
                            1. OK on verra en suite fais ceci

                              >>>Attention script personnalisé à ne pas reproduire sur un autre ordinateur risque de plantage !<<<

                              => Copie tout le texte existant dans le fichier hébergé :
                              <<< ICI >>> http://cjoint.com/data3/3KiooPo2AKm.htm (Sélectionne-le, clique droit dessus et choisis "tout sélectionner").

                              => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.(icône seringue)
                              (Sous Vista/Win7/Win8, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

                              => Une fois ZHPFix ouvert

                              => clique sur "importer" Vérifie bien que toutes les lignes se collent automatiquement dans ZHPFix. image ici

                              clic sur "GO" en bas de page et confirme par oui pour lancer le nettoyage des données

                              ==> laisse travailler l'outil et ne touche à rien ...

                              ==> Si il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !

                              le rapport s'affichera sur ton bureau et dans C:\zhpfix.txt .

                              ==> Copie/colle la totalité du rapport dans ta prochaine réponse.
                              ==> : https://www.cjoint.com/ Copie le lien dans ta prochaine réponse.

                              ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt )

                              Redémarre le PC et poste le rapport stp.

                              tuto ici ==> ZHPFi
                              0
                              1. J'ai importé, le travail a démarré, mais, j'ai un message qui me dit Bienvenue dans L'Assistant Installation V2: voulez vous réparer webplayer V2 uo supprimer webplayer V2. Je repond quoi?
                                0
                                1. cela a marché à part que j'ai envoyé le rapport avant d'avoir redémarré. on me demande aussi ce que je fais de Wajam. je l'enlève aussi?
                                  0
                                  1. il y a aussi oracle America qui me harcelle!!!
                                    0
                                    1. Wajam. je l'enlève aussi?
                                      oui !

                                      Wajam est un publilogiciel !

                                      si tu le vires (désinstalles), tu n'auras plus de pub ;)

                                      à part que j'ai envoyé le rapport =>

                                      ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt ) ==> : https://www.cjoint.com/ Copie le lien dans ta prochaine réponse.

                                      poste moi le rapport de ZHPFix stp

                                      ** Allez jusqu'au bout de votre désinfection, même si vous notez une amélioration après les premiers outils passés **
                                      0
                                      • 1
                                      • 2
                                      • 3
                                      • 4