Pum bad proxy, j'ai tout essayé pour l'enlever !!

Fermé
xullux - 27 févr. 2014 à 00:53
 Utilisateur anonyme - 28 févr. 2014 à 23:11
Bonjour,

je me suis rendu compte que Windows 7 forçait la mise en place d'un proxy à chaque redémarrage de Windows 7... j'ai fais un scan de à l'aide de malware bytes... résultat des courses je suis infecté par 'PUM.BAD.PROXY'
impossible de l'enlever il revient à chaque démarrage et je suis obligé de refaire la manip en manuel pour enlever le proxy... je n'aime pas ça, cela ressemble à une sorte de trojan

votre aide serait la bienvenu... je n'ai rien trouver sur le web a part des aides spécifiques demandant des rapports... je suis donc à votre disposition pour vous les fournirs

voila, j'espère etre entendu

bon surf ;)

15 réponses

Utilisateur anonyme
27 févr. 2014 à 06:55
Bonjour

Pour de plus amples informations, fait ceci stp

Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

https://general-changelog-team.fr/fr/downloads/viewdownload/49-outils-de-nicolas-coolman/124-zhpdiag

Ou

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

en bas de la page ZHP avec un numéro de version.

Une fois le téléchargement achevé,

Double-clique sur l'icône pour lancer le programme. Sous Vista ; Seven ou Windows 8 clic droit « exécuter en tant que administrateur »


Dans la fenêtre ZHPDiag qui vient de s'ouvrir, clique sur "Configurer"

Clique sur la loupe en bas à gauche avec le signe plus pour lancer l'analyse.


Laisse l'outil travailler, il peut être assez long.

Un rapport s'ouvre. Ce rapport se trouve également sur ton bureau

Pour transmettre le rapport clique sur ce lien:
http://pjjoint.malekal.com/

Si problème utilise un des suivants

https://forums-fec.be/upload
https://www.cjoint.com/


Regarde sur le bureau

Sélectionne le fichier ZHPDiag.txt.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.com/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Merci

@+
0
bonjour guillaume,

merci de t'interesser aussi rapidement à mon problème, j'ai donc suivi la démarche, voici le lien demander :
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20140227_l6t10q14k510
0
Utilisateur anonyme
27 févr. 2014 à 17:29
Re

Utilisation de l'outil ZHPFix :

* Copie tout le texte présent dans l'encadré ci-dessous (tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

Script ZHPFix
ProxyFix
[MD5.A85E8D6D797B162963194F79A71F6B06] - (...) -- C:\Program Files (x86)\View-Password\ViewPassword154.exe [181760] [PID.4348]
O23 - Service: View Password (ViewPassword) . (...) - C:\Program Files (x86)\View-Password\ViewPassword154.exe
O39 - APT:Automatic Planified Task - C:\Windows\Tasks\View Password Update.job [414]
[MD5.68B8DE9F4BE7B503FFD9E6B77F26D2E2] [APT] [View Password Update] (...) -- C:\Program Files (x86)\View-Password\View-Password.exe [234496]
[MD5.00000000000000000000000000000000] [APT] [View Password_wd] (...) -- C:\Program Files (x86)\View-Password\ViewPassword_wd.exe (.not file.) [0]
[HKCU\Software\ParetoLogic]
[HKCU\Software\TutoTag]
[HKLM\Software\Wow6432Node\ParetoLogic]
[HKLM\Software\Wow6432Node\Tutorials]
O43 - CFD: 24/02/2014 - 18:13:40 - [0,413] ----D C:\Program Files (x86)\View-Password
O43 - CFD: 26/02/2014 - 17:34:21 - [0,001] ----D C:\ProgramData\ParetoLogic
O43 - CFD: 26/02/2014 - 17:30:16 - [0,127] ----D C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic
O43 - CFD: 24/02/2014 - 18:09:45 - [0] ----D C:\Users\Jean-Denis\AppData\Local\genienext
O61 - LFC: 26/02/2014 - 05:46:27 ---A- . (...) -- C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic\PC Health Advisor\Client.txt [67360]
O61 - LFC: 26/02/2014 - 05:46:27 ---A- . (...) -- C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic\PC Health Advisor\Server.txt [65792]
SR - | Auto 24/02/2014 181760 | (ViewPassword) . (...) - C:\Program Files (x86)\View-Password\ViewPassword154.exe
[HKLM\SYSTEM\CurrentControlSet\Services\ViewPassword]
[HKLM\Software\Wow6432Node\Tutorials]
[HKCU\Software\ParetoLogic]
[HKLM\Software\Wow6432Node\ParetoLogic]
[HKLM\Software\Classes\protector_dll.protectorbho]
C:\ProgramData\ParetoLogic
C:\Users\Jean-Denis\AppData\Roaming\ParetoLogic
C:\Program Files (x86)\View-Password\ViewPassword154.exe
[HKCU\Software\TutoTag]
C:\Users\Jean-Denis\AppData\Local\Temp\GoogleToolbarInstaller1.log
[MD5.00000000000000000000000000000000] [APT] [{156AD902-FE4B-4C94-8817-D310556E3EAC}] (...) -- E:\dossiers de secours en cas de r'installation\Logiciel\epson324669eu.exe (.not file.) [0]
[MD5.5D61BE7DB55B026A5D61A3EED09D0EAD] - (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [39408] [PID.3344]
[MD5.1ACCA74287FE5D7449FBB2B9F0C83341] - (.Google Inc. - Google Toolbar Broker.) -- C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe [309328] [PID.6716]
O3 - Toolbar: Google Toolbar - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} . (.Google Inc. - Google Toolbar.) -- C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{2318C2B1-4965-11D4-9B18-009027A5CD4F} Clé orpheline
O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-21-3160205012-1598689717-63242320-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
[HKCU\Software\Softonic]
[MD5.1B88BF49F3FF0D2596BCA9E49894F611] [WIS][07/02/2014] (.Google Inc. - Google Toolbar for Internet Explorer.) -- C:\Windows\Installer\32f416.msi [28672]
[HKLM\Software\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}]
[HKCU\Software\Softonic]
[HKLM\Software\Microsoft\Internet Explorer\Toolbar]:{2318C2B1-4965-11d4-9B18-009027A5CD4F}
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:swg
C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe
C:\Windows\Installer\32f416.msi
O23 - Service: Bitdefender Virus Shield (VSSERV) . (.Bitdefender - Bitdefender Security Service.) - C:\Program Files\Bitdefender\Bitdefender\vsserv.exe
STOP:SR - | Auto 23/01/2014 1507248 | (VSSERV) . (.Bitdefender.) - C:\Program Files\Bitdefender\Bitdefender\vsserv.exe
ShortcutFix
EmptyPrefetch
FirewallRAZ
Emptytemp
EmptyCLSID

--------------------------------------------------------------------------------------------
Lance ZHPFix à partir du raccourci sur ton Bureau (si tu es sous Windows Vista ou Windows 7 ou 8, fais le par un clic-droit --> Exécuter en tant qu'administrateur)

Cliquer sur le bouton Importer. Le contenu du Presse-papier vient se coller dans la zone de saisie de ZHPFix

NB (W8) : Dans certains cas le script se colle automatiquement dans la zone de script et ne nécessite pas de cliquer sur le bouton "IMPORTER".

* Clique sur le bouton GO pour lancer le nettoyage.

-> laisse travailler l'outil et ne touche à rien ...
-> S'il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !


Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...
Ce rapport est copié sur le bureau

( ce rapport est en outre sauvegardé dans ce dossier :
- Pour XP : C:\Documents and Settings\username\Local Settings\Application Data\ZHP
- Depuis Vista : C:\Users\username\AppData\Roaming\ZHP\ZHPFix [R1].txt
)



@+
0
ok, voici le résultat :

Rapport de ZHPFix 2014.2.16.5 par Nicolas Coolman, Update du 16/02/2014
Fichier d'export Registre :
Run by Jean-Denis at 27/02/2014 12:26:26
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée (00mn 02s)
Dossier Prefetcher vidé
Réparation des raccourcis navigateur

========== Processus mémoire ==========
SUPPRIMÉ: Memory Process: C:\Program Files (x86)\View-Password\ViewPassword154.exe
SUPPRIMÉ: Memory Process: C:\Program Files (x86)\View-Password\View-Password.exe
SUPPRIMÉ Redémarrage: Memory Process: C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
SUPPRIMÉ: Memory Process: C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe

========== Etat des services ==========
(VSSERV) . (VSSERV) de Bitdefender Démarré

========== Clés du Registre ==========
SUPPRIMÉ: Service: ViewPassword
SUPPRIMÉ: HKCU\Software\ParetoLogic
SUPPRIMÉ: HKCU\Software\TutoTag
SUPPRIMÉ: HKLM\Software\Wow6432Node\ParetoLogic
SUPPRIMÉ: HKLM\Software\Wow6432Node\Tutorials
SUPPRIMÉ: HKLM\Software\Classes\protector_dll.protectorbho
SUPPRIMÉ: [HKLM\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11d4-9B18-009027A5CD4F}]
SUPPRIMÉ: HKCU\Software\Softonic
SUPPRIMÉ:* HKLM\Software\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
SUPPRIMÉ:³ Service: VSSERV

========== Valeurs du Registre ==========
ProxyFix : Configuration proxy supprimée avec succès
SUPPRIMÉ ProxyServer Value
SUPPRIMÉ ProxyEnable Value
SUPPRIMÉ EnableHttp1_1 Value
SUPPRIMÉ ProxyHttp1.1 Value
SUPPRIMÉ ProxyOverride Value
SUPPRIMÉ: Toolbar: {2318C2B1-4965-11d4-9B18-009027A5CD4F}
SUPPRIMÉ RunValue: swg
Aucune Valeur Standard Profile: FirewallRaz :
Aucune Valeur Domain Profile: FirewallRaz :

========== Dossiers ==========
Aucun dossiers CLSID Local utilisateur vide

========== Fichiers ==========
SUPPRIMÉ:* c:\program files (x86)\view-password\viewpassword154.exe
SUPPRIMÉ: c:\windows\tasks\view password update.job
SUPPRIMÉ: C:\Users\Jean-Denis\AppData\Local\Temp\GoogleToolbarInstaller1.log
SUPPRIMÉ Redémarrage: c:\program files (x86)\google\googletoolbarnotifier\googletoolbarnotifier.exe
SUPPRIMÉ: C:\Windows\Installer\32f416.msi
SUPPRIMÉ Redémarrage: c:\program files\bitdefender\bitdefender\vsserv.exe
SUPPRIMÉS Temporaires Windows (52) (118 638 342 octets)

========== Tache planifiée ==========
SUPPRIMÉ: View Password Update
SUPPRIMÉ: View Password Update
SUPPRIMÉ: View Password_wd
SUPPRIMÉ: View Password_wd
SUPPRIMÉ: {156AD902-FE4B-4C94-8817-D310556E3EAC}


========== Récapitulatif ==========
4 : Processus mémoire
10 : Clés du Registre
10 : Valeurs du Registre
1 : Dossiers
7 : Fichiers
1 : Etat des services
5 : Tache planifiée


End of clean in 00mn 05s

========== Chemin de fichier rapport ==========
C:\Users\Jean-Denis\AppData\Roaming\ZHP\ZHPFix[R1].txt - 27/02/2014 12:26:28 [2860]
0
par contre je n'ai pas rebooté car j'ai peur que le malware se remette dans le registre, j'attends donc tes indications :-)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
27 févr. 2014 à 19:40
Re

Tu redémarres ton PC et tu me postes un nouveau rapport ZHPDiag;merci

@+
0
hop !!

http://pjjoint.malekal.com/files.php?id=ZHPDiag_20140227_g8e13j13m5h10
0
Utilisateur anonyme
27 févr. 2014 à 20:12
Re

Tu as désinstallé MSE sans me le dire

As tu encore des soucis?

@+


0
ah oui c'est vrai je l'ai désinstallé... je me suis dit peux etre à tort qu'il faisait doublon avec 'malware anti malware' ..... dis moi si je dois le remettre ?

dans tout les cas, malware ne le trouve plus et le proxy ne se met plus automatiquement... super, si c'est ok dis moi comment je peux te remercier ? je peux t'envoyer un petit quelque chose via paypal pour te remercier

tcho
0
Utilisateur anonyme
28 févr. 2014 à 06:51
Bonjour

Je fais cela bénévolement.

Tu as encore Bitdenfder comme antivirus?
car je vois des traces sur ton rapport

@+
0
xullux Messages postés 6 Date d'inscription jeudi 27 février 2014 Statut Membre Dernière intervention 1 avril 2014
28 févr. 2014 à 13:03
c'est tout à ton honneur :)

concernant BITDEFENDER, c'est mon anti virus principal, je ne comprends pas pourquoi tu parle de trace et de lui au passé, il n'est pas actif pour toi ?
0
Utilisateur anonyme
28 févr. 2014 à 15:49
Re

Si je vois les services actifs;mais cela aurait pu être des restes suite à désinstallation.
Tu disposais donc bien de 2 antivirus;ce qu'il ne faut pas.


Tu disposes de Malwaresbytes
Met le à jour et lance une analyse rapide
Poste moi ce rapport après suppression


Merci

@+
0
ok, le voici :

Malwarebytes Anti-Malware (PRO) 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2014.02.28.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 11.0.9600.16518
Jean-Denis :: JEAN-DENIS-PC [administrateur]

Protection: Activé

28/02/2014 10:12:25
mbam-log-2014-02-28 (10-12-25).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 236441
Temps écoulé: 1 minute(s), 41 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
0
Utilisateur anonyme
28 févr. 2014 à 16:17
Re

On nettoie et finalise.

1)
Vide toute la quarantaine de Malwaresbytes,si ce n'est pas déjà fait


2) Télécharge DelFix de Xplode

Lance le.
Tu as 5 choix :

Réactiver l'UAC
Supprimer les outils de désinfection (cocher par défaut)
Effectuer une sauvegarde du registre
Purger la restauration de système
Réinitialisation des paramètres usine

Tu coches ceux qui sont en gras
et tu exécutes
Le rapport se trouve ici généralement
C:\DelFix.txt



Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

@+
0
ok j'ai fait ce que tu m'as demandé, néanmoins bitdefender m'a trouvé le fichier delfix comme étant infecté, je l'ai donc supprimé... néanmoins malware ne trouve plus rien, je pense que c'est ok, merci encore une fois pour ton temps
0
Re

DelFix est légitime.
Tu ignores donc cette alerte et tu mr postes ce rapport de DelFix

Faux-Positif de Bitdefender

Met donc ce sujet en résolu;merci

@+

***-----------------------Contributeur Sécurité-------------------------***
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité.
0