Pum bad proxy, j'ai tout essayé pour l'enlever !!

xullux -  
 Utilisateur anonyme -
Bonjour,

je me suis rendu compte que Windows 7 forçait la mise en place d'un proxy à chaque redémarrage de Windows 7... j'ai fais un scan de à l'aide de malware bytes... résultat des courses je suis infecté par 'PUM.BAD.PROXY'
impossible de l'enlever il revient à chaque démarrage et je suis obligé de refaire la manip en manuel pour enlever le proxy... je n'aime pas ça, cela ressemble à une sorte de trojan

votre aide serait la bienvenu... je n'ai rien trouver sur le web a part des aides spécifiques demandant des rapports... je suis donc à votre disposition pour vous les fournirs

voila, j'espère etre entendu

bon surf ;)

15 réponses

  1. Utilisateur anonyme
     
    Bonjour

    Pour de plus amples informations, fait ceci stp

    Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

    https://general-changelog-team.fr/fr/downloads/viewdownload/49-outils-de-nicolas-coolman/124-zhpdiag

    Ou

    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    en bas de la page ZHP avec un numéro de version.

    Une fois le téléchargement achevé,

    Double-clique sur l'icône pour lancer le programme. Sous Vista ; Seven ou Windows 8 clic droit « exécuter en tant que administrateur »

    Dans la fenêtre ZHPDiag qui vient de s'ouvrir, clique sur "Configurer"

    Clique sur la loupe en bas à gauche avec le signe plus pour lancer l'analyse.

    Laisse l'outil travailler, il peut être assez long.

    Un rapport s'ouvre. Ce rapport se trouve également sur ton bureau

    Pour transmettre le rapport clique sur ce lien:
    http://pjjoint.malekal.com/

    Si problème utilise un des suivants

    https://forums-fec.be/upload
    https://www.cjoint.com/

    Regarde sur le bureau

    Sélectionne le fichier ZHPDiag.txt.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.com/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    Merci

    @+
    0
  2. xullux
     
    bonjour guillaume,

    merci de t'interesser aussi rapidement à mon problème, j'ai donc suivi la démarche, voici le lien demander :
    http://pjjoint.malekal.com/files.php?id=ZHPDiag_20140227_l6t10q14k510
    0
  3. Utilisateur anonyme
     
    Re

    Utilisation de l'outil ZHPFix :

    * Copie tout le texte présent dans l'encadré ci-dessous (tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

    Script ZHPFix
    ProxyFix
    [MD5.A85E8D6D797B162963194F79A71F6B06] - (...) -- C:\Program Files (x86)\View-Password\ViewPassword154.exe [181760] [PID.4348]
    O23 - Service: View Password (ViewPassword) . (...) - C:\Program Files (x86)\View-Password\ViewPassword154.exe
    O39 - APT:Automatic Planified Task - C:\Windows\Tasks\View Password Update.job [414]
    [MD5.68B8DE9F4BE7B503FFD9E6B77F26D2E2] [APT] [View Password Update] (...) -- C:\Program Files (x86)\View-Password\View-Password.exe [234496]
    [MD5.00000000000000000000000000000000] [APT] [View Password_wd] (...) -- C:\Program Files (x86)\View-Password\ViewPassword_wd.exe (.not file.) [0]
    [HKCU\Software\ParetoLogic]
    [HKCU\Software\TutoTag]
    [HKLM\Software\Wow6432Node\ParetoLogic]
    [HKLM\Software\Wow6432Node\Tutorials]
    O43 - CFD: 24/02/2014 - 18:13:40 - [0,413] ----D C:\Program Files (x86)\View-Password
    O43 - CFD: 26/02/2014 - 17:34:21 - [0,001] ----D C:\ProgramData\ParetoLogic
    O43 - CFD: 26/02/2014 - 17:30:16 - [0,127] ----D C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic
    O43 - CFD: 24/02/2014 - 18:09:45 - [0] ----D C:\Users\Jean-Denis\AppData\Local\genienext
    O61 - LFC: 26/02/2014 - 05:46:27 ---A- . (...) -- C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic\PC Health Advisor\Client.txt [67360]
    O61 - LFC: 26/02/2014 - 05:46:27 ---A- . (...) -- C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic\PC Health Advisor\Server.txt [65792]
    SR - | Auto 24/02/2014 181760 | (ViewPassword) . (...) - C:\Program Files (x86)\View-Password\ViewPassword154.exe
    [HKLM\SYSTEM\CurrentControlSet\Services\ViewPassword]
    [HKLM\Software\Wow6432Node\Tutorials]
    [HKCU\Software\ParetoLogic]
    [HKLM\Software\Wow6432Node\ParetoLogic]
    [HKLM\Software\Classes\protector_dll.protectorbho]
    C:\ProgramData\ParetoLogic
    C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic
    C:\Program Files (x86)\View-Password\ViewPassword154.exe
    [HKCU\Software\TutoTag]
    C:\Users\Jean-Denis\AppData\Local\Temp\GoogleToolbarInstaller1.log
    [MD5.00000000000000000000000000000000] [APT] [{156AD902-FE4B-4C94-8817-D310556E3EAC}] (...) -- E:\dossiers de secours en cas de r'installation\Logiciel\epson324669eu.exe (.not file.) [0]
    [MD5.5D61BE7DB55B026A5D61A3EED09D0EAD] - (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [39408] [PID.3344]
    [MD5.1ACCA74287FE5D7449FBB2B9F0C83341] - (.Google Inc. - Google Toolbar Broker.) -- C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe [309328] [PID.6716]
    O3 - Toolbar: Google Toolbar - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} . (.Google Inc. - Google Toolbar.) -- C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll
    O3 - Toolbar\WebBrowser: (no name) - [HKCU]{2318C2B1-4965-11D4-9B18-009027A5CD4F} Clé orpheline
    O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    O4 - HKUS\S-1-5-21-3160205012-1598689717-63242320-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    [HKCU\Software\Softonic]
    [MD5.1B88BF49F3FF0D2596BCA9E49894F611] [WIS][07/02/2014] (.Google Inc. - Google Toolbar for Internet Explorer.) -- C:\Windows\Installer\32f416.msi [28672]
    [HKLM\Software\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}]
    [HKCU\Software\Softonic]
    [HKLM\Software\Microsoft\Internet Explorer\Toolbar]:{2318C2B1-4965-11d4-9B18-009027A5CD4F}
    [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:swg
    C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe
    C:\Windows\Installer\32f416.msi
    O23 - Service: Bitdefender Virus Shield (VSSERV) . (.Bitdefender - Bitdefender Security Service.) - C:\Program Files\Bitdefender\Bitdefender\vsserv.exe
    STOP:SR - | Auto 23/01/2014 1507248 | (VSSERV) . (.Bitdefender.) - C:\Program Files\Bitdefender\Bitdefender\vsserv.exe
    ShortcutFix
    EmptyPrefetch
    FirewallRAZ
    Emptytemp
    EmptyCLSID

    --------------------------------------------------------------------------------------------
    Lance ZHPFix à partir du raccourci sur ton Bureau (si tu es sous Windows Vista ou Windows 7 ou 8, fais le par un clic-droit --> Exécuter en tant qu'administrateur)

    Cliquer sur le bouton Importer. Le contenu du Presse-papier vient se coller dans la zone de saisie de ZHPFix

    NB (W8) : Dans certains cas le script se colle automatiquement dans la zone de script et ne nécessite pas de cliquer sur le bouton "IMPORTER".

    * Clique sur le bouton GO pour lancer le nettoyage.

    -> laisse travailler l'outil et ne touche à rien ...
    -> S'il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !

    Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...
    Ce rapport est copié sur le bureau

    ( ce rapport est en outre sauvegardé dans ce dossier :
    - Pour XP : C:\Documents and Settings\username\Local Settings\Application Data\ZHP
    - Depuis Vista : C:\Users\username\AppData\Roaming\ZHP\ZHPFix [R1].txt
    )

    @+
    0
  4. xullux
     
    ok, voici le résultat :

    Rapport de ZHPFix 2014.2.16.5 par Nicolas Coolman, Update du 16/02/2014
    Fichier d'export Registre :
    Run by Jean-Denis at 27/02/2014 12:26:26
    High Elevated Privileges : OK
    Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

    Corbeille vidée (00mn 02s)
    Dossier Prefetcher vidé
    Réparation des raccourcis navigateur

    ========== Processus mémoire ==========
    SUPPRIMÉ: Memory Process: C:\Program Files (x86)\View-Password\ViewPassword154.exe
    SUPPRIMÉ: Memory Process: C:\Program Files (x86)\View-Password\View-Password.exe
    SUPPRIMÉ Redémarrage: Memory Process: C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    SUPPRIMÉ: Memory Process: C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe

    ========== Etat des services ==========
    (VSSERV) . (VSSERV) de Bitdefender Démarré

    ========== Clés du Registre ==========
    SUPPRIMÉ: Service: ViewPassword
    SUPPRIMÉ: HKCU\Software\ParetoLogic
    SUPPRIMÉ: HKCU\Software\TutoTag
    SUPPRIMÉ: HKLM\Software\Wow6432Node\ParetoLogic
    SUPPRIMÉ: HKLM\Software\Wow6432Node\Tutorials
    SUPPRIMÉ: HKLM\Software\Classes\protector_dll.protectorbho
    SUPPRIMÉ: [HKLM\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11d4-9B18-009027A5CD4F}]
    SUPPRIMÉ: HKCU\Software\Softonic
    SUPPRIMÉ:* HKLM\Software\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
    SUPPRIMÉ:³ Service: VSSERV

    ========== Valeurs du Registre ==========
    ProxyFix : Configuration proxy supprimée avec succès
    SUPPRIMÉ ProxyServer Value
    SUPPRIMÉ ProxyEnable Value
    SUPPRIMÉ EnableHttp1_1 Value
    SUPPRIMÉ ProxyHttp1.1 Value
    SUPPRIMÉ ProxyOverride Value
    SUPPRIMÉ: Toolbar: {2318C2B1-4965-11d4-9B18-009027A5CD4F}
    SUPPRIMÉ RunValue: swg
    Aucune Valeur Standard Profile: FirewallRaz :
    Aucune Valeur Domain Profile: FirewallRaz :

    ========== Dossiers ==========
    Aucun dossiers CLSID Local utilisateur vide

    ========== Fichiers ==========
    SUPPRIMÉ:* c:\program files (x86)\view-password\viewpassword154.exe
    SUPPRIMÉ: c:\windows\tasks\view password update.job
    SUPPRIMÉ: C:\Users\Jean-Denis\AppData\Local\Temp\GoogleToolbarInstaller1.log
    SUPPRIMÉ Redémarrage: c:\program files (x86)\google\googletoolbarnotifier\googletoolbarnotifier.exe
    SUPPRIMÉ: C:\Windows\Installer\32f416.msi
    SUPPRIMÉ Redémarrage: c:\program files\bitdefender\bitdefender\vsserv.exe
    SUPPRIMÉS Temporaires Windows (52) (118 638 342 octets)

    ========== Tache planifiée ==========
    SUPPRIMÉ: View Password Update
    SUPPRIMÉ: View Password Update
    SUPPRIMÉ: View Password_wd
    SUPPRIMÉ: View Password_wd
    SUPPRIMÉ: {156AD902-FE4B-4C94-8817-D310556E3EAC}

    ========== Récapitulatif ==========
    4 : Processus mémoire
    10 : Clés du Registre
    10 : Valeurs du Registre
    1 : Dossiers
    7 : Fichiers
    1 : Etat des services
    5 : Tache planifiée

    End of clean in 00mn 05s

    ========== Chemin de fichier rapport ==========
    C:\Users\Jean-Denis\AppData\Roaming\ZHP\ZHPFix[R1].txt - 27/02/2014 12:26:28 [2860]
    0
    1. xullux
       
      par contre je n'ai pas rebooté car j'ai peur que le malware se remette dans le registre, j'attends donc tes indications :-)
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Utilisateur anonyme
     
    Re

    Tu redémarres ton PC et tu me postes un nouveau rapport ZHPDiag;merci

    @+
    0
  7. xullux
     
    hop !!

    http://pjjoint.malekal.com/files.php?id=ZHPDiag_20140227_g8e13j13m5h10
    0
  8. Utilisateur anonyme
     
    Re

    Tu as désinstallé MSE sans me le dire

    As tu encore des soucis?

    @+

    0
  9. xullux
     
    ah oui c'est vrai je l'ai désinstallé... je me suis dit peux etre à tort qu'il faisait doublon avec 'malware anti malware' ..... dis moi si je dois le remettre ?

    dans tout les cas, malware ne le trouve plus et le proxy ne se met plus automatiquement... super, si c'est ok dis moi comment je peux te remercier ? je peux t'envoyer un petit quelque chose via paypal pour te remercier

    tcho
    0
  10. Utilisateur anonyme
     
    Bonjour

    Je fais cela bénévolement.

    Tu as encore Bitdenfder comme antivirus?
    car je vois des traces sur ton rapport

    @+
    0
  11. xullux Messages postés 6 Statut Membre
     
    c'est tout à ton honneur :)

    concernant BITDEFENDER, c'est mon anti virus principal, je ne comprends pas pourquoi tu parle de trace et de lui au passé, il n'est pas actif pour toi ?
    0
  12. Utilisateur anonyme
     
    Re

    Si je vois les services actifs;mais cela aurait pu être des restes suite à désinstallation.
    Tu disposais donc bien de 2 antivirus;ce qu'il ne faut pas.

    Tu disposes de Malwaresbytes
    Met le à jour et lance une analyse rapide
    Poste moi ce rapport après suppression

    Merci

    @+
    0
  13. xullux
     
    ok, le voici :

    Malwarebytes Anti-Malware (PRO) 1.75.0.1300
    www.malwarebytes.org

    Version de la base de données: v2014.02.28.07

    Windows 7 Service Pack 1 x64 NTFS
    Internet Explorer 11.0.9600.16518
    Jean-Denis :: JEAN-DENIS-PC [administrateur]

    Protection: Activé

    28/02/2014 10:12:25
    mbam-log-2014-02-28 (10-12-25).txt

    Type d'examen: Examen rapide
    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
    Options d'examen désactivées: P2P
    Elément(s) analysé(s): 236441
    Temps écoulé: 1 minute(s), 41 seconde(s)

    Processus mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Module(s) mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Clé(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre détecté(s): 0
    (Aucun élément nuisible détecté)

    Dossier(s) détecté(s): 0
    (Aucun élément nuisible détecté)

    Fichier(s) détecté(s): 0
    (Aucun élément nuisible détecté)

    (fin)
    0
  14. Utilisateur anonyme
     
    Re

    On nettoie et finalise.

    1)
    Vide toute la quarantaine de Malwaresbytes,si ce n'est pas déjà fait

    2) Télécharge DelFix de Xplode

    Lance le.
    Tu as 5 choix :

    Réactiver l'UAC
    Supprimer les outils de désinfection (cocher par défaut)
    Effectuer une sauvegarde du registre
    Purger la restauration de système
    Réinitialisation des paramètres usine

    Tu coches ceux qui sont en gras
    et tu exécutes
    Le rapport se trouve ici généralement
    C:\DelFix.txt

    Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

    @+
    0
  15. xullux
     
    ok j'ai fait ce que tu m'as demandé, néanmoins bitdefender m'a trouvé le fichier delfix comme étant infecté, je l'ai donc supprimé... néanmoins malware ne trouve plus rien, je pense que c'est ok, merci encore une fois pour ton temps
    0
  16. Utilisateur anonyme
     
    Re

    DelFix est légitime.
    Tu ignores donc cette alerte et tu mr postes ce rapport de DelFix

    Faux-Positif de Bitdefender

    Met donc ce sujet en résolu;merci

    @+

    ***-----------------------Contributeur Sécurité-------------------------***
    On a tous été un jour débutant dans quelque chose.
    Mais le savoir est la récompense de l'assiduité.
    0