Virus parti ?

benoti77 Messages postés 12 Statut Membre -  
Fish66 Messages postés 18337 Statut Contributeur sécurité -
Bonjour,

Il y a quelques jours j'ai installé un logiciel sous le nom de Java sauf que c'est n'était visiblement pas Java! Je me suis fais avoir comme un bleu.....
Je les ai supprimé avec malwaresbytes (mon antivirus avast n'avait rien détecté!)
Je ne trouve plus de trace des logiciels en question (ni dans les programmes, ni nul part ailleurs) pourtant ma page d'accueil a changé et impossible de remettre google à la place!
Mon ordinateur est bien plus lent qu'avant et bug par moments...
Autant d'indices qui me laisse penser qu'il y a encore quelque chose à trouver !

Comment faire ?
Merci à vous !

10 réponses

  1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Salut,
    Commençons par la suppression des adwares :
    Télécharge : AdwCleaner (merci à Xplode)
    Lance AdwCleaner
    Clique sur Scanner puis Nettoyer, et patiente le temps du nettoyage.
    Poste le rapport qui apparait en fin de recherche.
    (Le rapport est sauvegardé aussi sous C:\AdwCleaner\AdwCleaner[x].txt)

    0
  2. benoti77 Messages postés 12 Statut Membre 1
     
    ok ! je fais :)
    0
  3. benoti77 Messages postés 12 Statut Membre 1
     
    Alors je viens de me rendre compte que je l'avais déjà utilisé l'autre jour.
    Je publie les deux rapports, celui du 22 mars et celui d'aujourd'hui.

    # AdwCleaner v3.022 - Rapport créé le 22/03/2014 à 14:30:38
    # Mis à jour le 13/03/2014 par Xplode
    # Système d'exploitation : Windows 8 (64 bits)
    # Nom d'utilisateur : Benoti - IDEA-PC
    # Exécuté depuis : C:\Users\Benoti\Downloads\adwcleaner.exe
    # Option : Nettoyer

    ***** [ Services ] *****

    ***** [ Fichiers / Dossiers ] *****

    Dossier Supprimé : C:\ProgramData\Babylon
    Dossier Supprimé : C:\ProgramData\WPM
    Dossier Supprimé : C:\Users\Benoti\AppData\Local\Temp\TempDir
    Dossier Supprimé : C:\Users\Benoti\AppData\Roaming\SupTab
    Fichier Supprimé : C:\WINDOWS\System32\roboot64.exe
    Fichier Supprimé : C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\Local Storage\hxxp_www.wajam.com_0.localstorage
    Fichier Supprimé : C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\Local Storage\hxxp_www.wajam.com_0.localstorage-journal

    ***** [ Raccourcis ] *****

    ***** [ Registre ] *****

    Clé Supprimée : HKLM\SOFTWARE\Classes\Prod.cap
    Clé Supprimée : HKLM\SOFTWARE\Classes\speedupmypc
    Clé Supprimée : HKCU\Software\59578fdce53cec43
    Clé Supprimée : HKLM\SOFTWARE\59578fdce53cec43
    Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
    Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
    Clé Supprimée : HKCU\Software\Conduit
    Clé Supprimée : HKCU\Software\Softonic
    Clé Supprimée : HKCU\Software\TutoTag
    Clé Supprimée : HKLM\Software\Babylon
    Clé Supprimée : HKLM\Software\DataMngr
    Clé Supprimée : HKLM\Software\supTab
    Clé Supprimée : HKLM\Software\supWPM
    Clé Supprimée : HKLM\Software\Tutorials
    Clé Supprimée : HKLM\Software\Uniblue
    Clé Supprimée : HKLM\Software\Wpm

    ***** [ Navigateurs ] *****

    -\\ Internet Explorer v10.0.9200.16537

    -\\ Google Chrome v33.0.1750.154

    [ Fichier : C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\preferences ]

    Celui d'aujourd'hui :

    # AdwCleaner v3.022 - Rapport créé le 27/03/2014 à 16:46:58
    # Mis à jour le 13/03/2014 par Xplode
    # Système d'exploitation : Windows 8 (64 bits)
    # Nom d'utilisateur : Benoti - IDEA-PC
    # Exécuté depuis : C:\Users\Benoti\Downloads\adwcleaner.exe
    # Option : Scanner

    ***** [ Services ] *****

    ***** [ Fichiers / Dossiers ] *****

    ***** [ Raccourcis ] *****

    ***** [ Registre ] *****

    ***** [ Navigateurs ] *****

    -\\ Internet Explorer v10.0.9200.16537

    -\\ Google Chrome v33.0.1750.154

    [ Fichier : C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\preferences ]

    *************************

    AdwCleaner[R0].txt - [2332 octets] - [22/03/2014 14:27:07]
    AdwCleaner[R1].txt - [698 octets] - [27/03/2014 16:46:58]
    AdwCleaner[S0].txt - [2175 octets] - [22/03/2014 14:30:38]

    ########## EOF - C:\AdwCleaner\AdwCleaner[R1].txt - [817 octets] ##########
    0
  4. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bien!
    Evite de télécharger depuis softonic et 01Net, ce sont des sources de publicités et d'infections! :-)
    ------------
    Suivant l'ordre fais ceci stp :
    1/
    Poste s'il est possible le dernier rapport de Malwarebytes

    2/
    Télécharge: Junkware Removal Tool à partir ce lien : https://www.bleepingcomputer.com/download/junkware-removal-tool/dl/131/

    !!! Ne clique pas sur Download !!! , attends simplement que la fenetre de telechargement arrive pour confirmation

    * Enregistre ce fichier sur le bureau.

    * Ferme tout tes navigateurs

    Sous XP, double-clique sur l'icône et presse une touche lorsque cela sera demandé.
    Sous Vista/7/8, clic droit et Exécuter en temps qu'administrateur.

    * NB: Le bureau disparaitra un instant, c'est normal.

    * Laisse le programme travailler ne touche plus à rien

    * Poste le rapport généré à la fin de l'analyse.

    Tuto : http://hackinginterdit.blogspot.fr/2013/02/junkware-removal-tool.html

    3/
    * Télécharge ZHPDiag de Nicolas Coolman à partir ce lien :
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    * Une fois le téléchargement achevé,
    * Double-clique sur l'icône pour lancer le programme. Sous Vista , Seven ou Windows 8 clic droit « exécuter en tant qu'administrateur »
    * Dans la fenêtre ZHPDiag qui vient de s'ouvrir , clique sur "Configurer"
    * Clique sur la loupe en bas à gauche sans signe pour lancer l'analyse.
    * Clique sur OUI à la question "Voulez-vous un rapport full options"
    * Laisse l'outil travailler, il peut être assez long.
    * Un rapport s'ouvre. Ce rapport se trouve également sur ton bureau
    * Héberge le rapport ZHPDiag.txt de ton bureau sur : FEC Upload ou : malekal.com
    * Fais copier/coller le lien fourni dans ta prochaine réponse

    Aide ZHPDiag :http://nicolascoolman.webs.com/tutorials.htm

    @+
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. benoti77 Messages postés 12 Statut Membre 1
     
    Pour JKR, pareil j'avais fais l'autre jour (j'avais suivi un tuto en fait)

    Le rapport avec celui d'aujourd'hui est le même :

    ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    Junkware Removal Tool (JRT) by Thisisu
    Version: 6.1.3 (03.23.2014:1)
    OS: Windows 8 x64
    Ran by Benoti on 27/03/2014 at 17:04:30,99
    ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

    ~~~ Services

    ~~~ Registry Values

    ~~~ Registry Keys

    ~~~ Files

    ~~~ Folders

    ~~~ Event Viewer Logs were cleared

    ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    Scan was completed on 27/03/2014 at 17:09:41,34
    End of JRT log
    ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
    0
  7. benoti77 Messages postés 12 Statut Membre 1
     
    Voici le lien pour le rapport de zhpdiag

    https://forums-fec.be/upload/www/?a=d&i=7159627730

    Qu'en pensez vous ??
    0
  8. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    1/
    --> Copie tout le texte présent en gras ci-dessous (Sélectionne-le, clique droit dessus et choisis "Copier").


    Script ZHPFix
    Hostfix
    EmptyPrefetch
    ShortcutFix
    [HKLM\Software\Google\Chrome\Extensions\gebbadcnkcgcfgpbmcdleckpejgopimf] =>PUP.CacaoWeb^
    [HKLM\Software\Google\Chrome\Extensions\pelmeidfhdlhlbjimpabfcbnnojbboma] =>PUP.QuickStart^
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\uTorrent] =>P2P.BitTorrent^
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:fst_fr_130 =>PUA.FSTfr9^
    C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\Extensions\gebbadcnkcgcfgpbmcdleckpejgopimf =>PUP.CacaoWeb^
    C:\Users\Benoti\AppData\Local\Google\Chrome\User Data\Default\Extensions\pelmeidfhdlhlbjimpabfcbnnojbboma =>PUP.QuickStart^
    C:\ProgramData\eBay =>Toolbar.eBay^
    C:\Users\Benoti\AppData\Roaming\uTorrent =>P2P.µTorrent^
    [HKCU\Software\AnyProtect] =>PUP.AnyProtect^
    [HKCU\Software\BitTorrent] =>P2P.BitTorrent^
    [HKLM\Software\Wow6432Node\free_soft_to_day] =>Adware.FreeSoftToday^
    [HKLM\Software\Wow6432Node\webssearchesSoftware] =>Hijacker.WebsSearches^
    C:\Users\Benoti\AppData\Local\Temp\uninst1.exe =>PUP.Babylon
    C:\Users\Benoti\AppData\Local\Temp\comver.dll =>Adware.GameSpyArcade
    O68 - StartMenuInternet: <IEXPLORE.EXE> <Internet Explorer>[HKLM\..\Shell\open\Command] (...) -- C:\Program Files\Internet Explorer\iexplore.exe http://istart.webssearches.com =>Hijacker.WebsSearches
    O45 - LFCP:[MD5.A8A776106DE62A512F57B0EBC8A9D63A] - 22/03/2014 - 02:36:31 ---A- - C:\Windows\Prefetch\SPEEDUPMYPC.TMP-3EED716C.pf =>PUP.SpeedUpMyPC
    O45 - LFCP:[MD5.7E225FA48007559E4F71FD9094555522] - 22/03/2014 - 02:36:26 ---A- - C:\Windows\Prefetch\FREESOFTTODAY.TMP-01E90D79.pf =>Adware.FreeSoftToday
    O45 - LFCP:[MD5.4F8375008767901FC1C4C26584D888AD] - 22/03/2014 - 02:37:27 ---A- - C:\Windows\Prefetch\SPEEDUPMYPC-STANDALONE-SETUP.-53D13D82.pf =>PUP.SpeedUpMyPC
    O45 - LFCP:[MD5.166C2A0D6EA03B204B26171191288FA2] - 22/03/2014 - 02:38:56 ---A- - C:\Windows\Prefetch\ANYPROTECT.EXE-7064871B.pf =>PUP.AnyProtect
    O45 - LFCP:[MD5.D6BFC4E1D9A6DB58DA3D5E55A438C242] - 22/03/2014 - 02:39:32 ---A- - C:\Windows\Prefetch\UPFST_FR_130.EXE-F6F59BF6.pf =>PUA.FSTfr9
    O43 - CFD: 22/03/2014 - 02:37:13 - [1,683] ----D C:\Users\Benoti\AppData\Roaming\webssearches
    O43 - CFD: 04/03/2013 - 18:34:02 - [0,353] ----D C:\ProgramData\eBay =>Toolbar.eBay
    [HKLM\Software\Wow6432Node\free_soft_to_day] =>Adware.FreeSoftToday
    [HKLM\Software\Wow6432Node\webssearchesSoftware] =>Hijacker.WebsSearches
    [HKCU\Software\AnyProtect] =>PUP.AnyProtect
    [MD5.00000000000000000000000000000000] [APT] [{C922874C-D35D-4A95-B74D-A50F20B16778}] (...) -- F:\redist\directx80a\DXSETUP.exe (.not file.) [0]
    O20 - AppInit_DLLs: . (...) - C:\Program Files (x86)\SupTab\SEARCH~2.dll (.not file.) =>PUP.SupTab
    O4 - HKLM\..\Wow6432Node\Run: [fst_fr_130] Clé orpheline =>PUA.FSTfr9
    O4 - GS\QuickLaunch [Benoti]: Launch Internet Explorer Browser.lnk . (.Microsoft Corporation - Internet Explorer.) -- C:\Program Files\Internet Explorer\iexplore.exe http://istart.webssearches.com =>Hijacker.WebsSearches
    O4 - GS\TaskBar [Benoti]: Internet Explorer.lnk . (.Microsoft Corporation - Internet Explorer.) -- C:\Program Files\Internet Explorer\iexplore.exe http://istart.webssearches.com =>Hijacker.WebsSearches
    O2 - BHO: (no name) [64Bits] - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} Clé orpheline
    R0 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://istart.webssearches.com =>Hijacker.WebsSearches
    R0 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://istart.webssearches.com =>Hijacker.WebsSearches
    R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com =>Hijacker.WebsSearches
    G2 - GCE: Preference [User Data\Default] [pelmeidfhdlhlbjimpabfcbnnojbboma] Quick Start v.3.1.9, (Désactivé) =>PUP.QuickStart
    G2 - GCE: Preference [User Data\Default] [gebbadcnkcgcfgpbmcdleckpejgopimf] cacaoweb v.1.19 (Désactivé) =>PUP.CacaoWeb
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoActiveDesktopChanges: Modified

    EmptyCLSID
    EmptyFlash
    EmptyTemp


    => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.
    (Sous Vista/Win7/Win8, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)
    => Une fois ZHPFix ouvert, clique sur "importer" puis sur "ok" et ensuite colle le texte dans la fenêtre, clique sur GO en bas de page et confirme par oui pour lancer le nettoyage des données

    => laisse travailler l'outil et ne touche à rien ...
    => S'il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !

    Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...
    Ce rapport est copié sur le bureau

    ( ce rapport est en outre sauvegardé dans ce dossier C:/ZHP/ZHPDIAG)

    ===================================
    Aide :http://helper-formation.fr/entraide/viewtopic.php?f=31&t=2333

    2/
    Supprime les extensions inutiles de ton navigateur .
    Aide :
    * Google chrome
    * Firefox
    * Internet explorer

    0
  9. benoti77 Messages postés 12 Statut Membre 1
     
    voici le dernier rapport :

    Rapport de ZHPFix 2014.3.19.4 par Nicolas Coolman, Update du 19/03/2014
    Fichier d'export Registre :
    Run by Benoti at 27/03/2014 20:31:07
    High Elevated Privileges : OK
    Windows 8 Home Premium Edition, 64-bit (Build 9200)

    Corbeille vidée (00mn 04s)
    Dossier Prefetcher vidé
    Réparation des raccourcis navigateur

    ========== Processus mémoire ==========
    SUPPRIMÉ: Memory Process: C:\Users\Benoti\AppData\Local\Temp\uninst1.exe

    ========== Modules mémoire ==========
    SUPPRIMÉ: Memory Module: C:\Users\Benoti\AppData\Local\Temp\comver.dll

    ========== Clés du Registre ==========
    SUPPRIMÉ: HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\uTorrent
    SUPPRIMÉ: HKCU\Software\AnyProtect
    SUPPRIMÉ: HKCU\Software\BitTorrent
    SUPPRIMÉ: HKLM\Software\Wow6432Node\free_soft_to_day
    SUPPRIMÉ: HKLM\Software\Wow6432Node\webssearchesSoftware

    ========== Valeurs du Registre ==========
    SUPPRIMÉ RunValue: fst_fr_130

    ========== Eléments de donnée du Registre ==========
    SUPPRIMÉ: StartMenuInternet: C:\Program Files\Internet Explorer\iexplore.exe http://istart.webssearches.com
    SUPPRIMÉ AppInit: \Program Files (x86)\SupTab\SEARCH~2.dll
    SUPPRIMÉ: R0 - Main,Start Page = KLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page
    SUPPRIMÉ: R0 - Main,Start Page = KLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page
    SUPPRIMÉ: R1 Search Page =
    REMPLACÉ Value NoActiveDesktopChanges : Good (0) - Bad (1)

    ========== Dossiers ==========
    Aucun dossiers CLSID Local utilisateur vide
    SUPPRIMÉS Flash Cookies (0)
    SUPPRIMÉS Temporaires Windows (1118)

    ========== Fichiers ==========
    SUPPRIMÉ: c:\users\benoti\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\taskbar\internet explorer.lnk ((http://www.webpageing.com/?type=sc&ts=1395452202&from=tugs&uid=ST1000LM024XHN-M101MBB_S2U5J9FCB07181
    CRÉÉ: C:\Users\Benoti\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk
    SUPPRIMÉ: c:\users\benoti\appdata\roaming\microsoft\internet explorer\quick launch\launch internet explorer browser.lnk ((http://www.webpageing.com/?type=sc&ts=1395452202&from=tugs&uid=ST1000LM024XHN-M101MBB_S2U5J9FCB07181
    CRÉÉ: C:\Users\Benoti\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk
    SUPPRIMÉ: c:\windows\prefetch\speedupmypc.tmp-3eed716c.pf
    SUPPRIMÉ: c:\windows\prefetch\freesofttoday.tmp-01e90d79.pf
    SUPPRIMÉ: c:\windows\prefetch\speedupmypc-standalone-setup.-53d13d82.pf
    SUPPRIMÉ: c:\windows\prefetch\anyprotect.exe-7064871b.pf
    SUPPRIMÉ: c:\windows\prefetch\upfst_fr_130.exe-f6f59bf6.pf
    SUPPRIMÉ: c:\users\benoti\appdata\roaming\microsoft\internet explorer\quick launch\launch internet explorer browser.lnk (http://istart.webssearches.com)
    SUPPRIMÉ: c:\users\benoti\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\taskbar\internet explorer.lnk (http://istart.webssearches.com)
    SUPPRIMÉ: c:\users\benoti\appdata\local\google\chrome\user data\default\preferences
    SUPPRIMÉS Flash Cookies (0) (0 octets)
    SUPPRIMÉS Temporaires Windows (4077) (5 554 822 292 octets)

    ========== Fichier HOSTS ==========
    Le fichier Hosts n'est pas réparé, veuillez désactiver votre antivirus.

    ========== Tache planifiée ==========
    SUPPRIMÉ: {C922874C-D35D-4A95-B74D-A50F20B16778}

    ========== Récapitulatif ==========
    1 : Processus mémoire
    1 : Modules mémoire
    5 : Clés du Registre
    1 : Valeurs du Registre
    6 : Eléments de donnée du Registre
    3 : Dossiers
    14 : Fichiers
    1 : Fichier HOSTS
    1 : Tache planifiée

    End of clean in 01mn 06s

    ========== Chemin de fichier rapport ==========
    C:\Users\Benoti\AppData\Roaming\ZHP\ZHPFix[R1].txt - 27/03/2014 20:31:12 [3655]
    0
  10. benoti77 Messages postés 12 Statut Membre 1
     
    ça a l'air bon maintenant !!
    Merci pour l'aide !!
    0
    1. STARGATE43 Messages postés 13754 Date d'inscription   Statut Contributeur Dernière intervention   2 648
       
      Salut,

      Je ne sais pas si Fish est encore en ligne, mais à mon humble avis, la suite sera pour demain.

      Patiente un peu, si pas de nexs d'ici 5 à 10 min, ce sera pour demain.

      Cdlt et bonne nuit ;-)

      Fish ;-)
      0
    2. benoti77 Messages postés 12 Statut Membre 1
       
      ha ok !
      Merci du conseil :)
      0
    3. benoti77 Messages postés 12 Statut Membre 1
       
      D'après vous, le post est terminé ou il y a encore à faire ?
      Merci :)
      0
  11. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,
    Pour vérification :
    Lance ZHPDiag depuis le bureau

    lance l'analyse et héberge le rapport. colle le lien dans ta prochaine réponse

    @+
    0