HELP désinfection avec OTL - Encore le Virus Pile File

Résolu/Fermé
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014 - 31 mars 2014 à 15:51
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014 - 4 avril 2014 à 01:57
Bonjour à tous !

Je vous envoie ce message pour régler un problème que je n'ai pas pu régler seul avec l'aide de votre site. En effet, ce sujet https://forum.malekal.com/viewtopic.php?t=47251&start= est exactement le même que le miens, à savoir que je pense être infecté par ce logiciel qu'est Pile File.

Alors je m'explique :
Je voulais télécharger un logiciel pour youtube (V Downloader) pour les musiques gratuites sans droits d'auteur (intrus) et autre vidéo libre accès. et je suis tombé sur Pile File qui est "caché" derrière le VDownloader. Je l'ai lancé une fois, sans faire attention, et mon Anti-Virus AVAST l'a détecté immédiatement comme malveillant et la mis en quarantaine.
J'ai essayé depuis avec Malwaresbytes mais cela ne fonctionne pas car, quand je pense l'avoir enfin supprimé, il revient après chaque allumage du pc. Lorsque mon pc s'allume, quelque seconde après que le bureau soit chargé, ce logiciel qui est caché derrière "V downloader Plus" revient et se re lance automatiquement. Ainsi, il me met "We're getting things ready. It can take up to 1 minute". Puis a 20 %, comme vous vous en doutez, Avast dit : Hey Ho, Attention ! "L'agent des fichier à bloqué une menace". Puis, Un message d'erreur apparait pour me dire que "Windows ne trouve pas 'C:/Users/name/Appdata/Local/Temp/tmpAFC2.exe. Vérifiez que vous avez entré le nom correct, puis réessayer.
-je fais ok et ferme en faisant clic-droit/fermer sur la barre tes taches (car la croix-rouge est bloqué)
-Pile File se lance alors, "Ready to Download" Vdownloader Plus license Key => Continue
La je fais fermer. (croix rouge).
-Puis internet se lance et me télécharge un fichier "setup" . je mets annuler sur le téléchargement car il est automatique alors que normalement il me demande.
-Sur mon bureau la fenêtre pile file de l'installation est revenu et me dit "commencement de l'installation. Je ferme avec la barre des taches (car pas de croix rouge) puis s'est enfin fini !
Sauf qu'il se lance des fois quelque heure après, mais ne me fait pas télécharger le fichier sur internet. Il m'affiche juste l'installation de Pilefile, et l'histoire des 20 %.
J'ai d'ailleurs quelque pupup (très peu car heureusement AdblockPlus arrive à bloquer la plupart), en plus d'un nouveau moteur de recherche, que je n'ai même pas installé !
Le truc c'est que ce logiciel "Pile file", n'est même pas dans mes programmes et fonctionnalités, ni dans CCleaner (comme j'ai vu que vous le conseillez pour désinstaller des programmes). En gros, il n'est même pas installé c'est ça ? Enfin bref.
Ainsi, j'ai vu dans le sujet ci-dessus que vous aidiez la personne avec OTL. J'ai donc télécharger, fait comme il a dit. J'ai ainsi les deux .txt : OTL.txt et Extras.txt.
Sauf qu'après, j'ai vu que je ne pouvais pas le faire seul...

Je ne sais pas si c'est important pour ça mais je vous donne quand même ma configuration :
Je suis sous windows seven familly 64 bit
Proccesor Amd Vision
3 GO mémoire vive.
Un seul Utilisateur.
Avast/CCleaner/Malwarebytes

J'espère que quelqu'un peu m'aider à poursuivre la suppression de ce truc car je n'ai vraiment pas le courage de réinstaller encore une fois le système, je l'ai fait il y a seulement un mois... J'espère avoir été assez clair, ce n'est pas très facile d'expliquer, c'est pour cela que je vous ai mis le lien de l'autre personne qui était dans le même cas que moi.

Dans l'attente d'une réponse.
Je vous remercie.
A voir également:

24 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
31 mars 2014 à 15:52
Salut,

Tu as installé des adwares et programmes parasites sur ton PC.
Voici la procédure à suivre pour les supprimer :


Un nettoyage AdwCleaner (environ 10/15min) :
======================================
Suis ce tutorial https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start= AdwCleaner ( d'Xplode ) sur ton bureau.
Vas sur le lien, télécharge AdwCleaner comme indiqué.
Lance AdwCleaner, clique sur [Scanner].
Le scan peux durer plusieurs minutes, patienter.
Une fois le scan terminé, clique sur [Nettoyer]

Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

puis :


Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour puis lance un examen.

A la fin du scan, clic sur "Mettre tout en quarantaine" en bas à gauche.
Redémarre l'ordinateur si besoin.
Après redémarrage, relance Malwarebytes.
Vas chercher le rapport dans l'onglet Historique.
A gauche Journal des examens.
Doube-clic sur l'examen dans la liste.
Puis en bas Copier dans le presse papier
et colle ici le rapport dans un message en réponse.


0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 16:00
Merci pour la réponse.
J'ai déjà fait le scan avec Malwarebyte comme je l'ai mis dans mon message.
J'ai également déja un rapport mais c'est celui d'OTL.
Je vais donc faire le rapport avec AdwCleaner également alors. Mais comme j'ai mis sur le lien, le gars avait également fait avec adwcleaner et cela n'avait pas marché. C'est pour cela que je parlais d'OTL.
Je vais tout de même essayer. J'envoie ce rapport au plus vite.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
31 mars 2014 à 16:00
Fais le nettoyage AdwCleaner, donne le rapport.
Refais un scan OTL et donne les rapports.
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 16:19
Au redémarrage du pc, le virus était encore là. c'est bizarre parce que ca s'est passé tout a l'heure, et j'ai pas installé, je fais pourtant très attention a chaque fois. Bref.

Rapport OTL :

otl.txt :
https://pjjoint.malekal.com/files.php?id=OTL_20140331_13m12w8c7i15
extras.txt :
https://pjjoint.malekal.com/files.php?id=OTL_Extras_20140331_t9u6f9u5x5

Rapport ADWCleaner : (je me souviens que DESK365 fait partie du virus car il s'est mis dans ma barre des taches a un moment. D'ailleurs la il viens de revenir pendant que j'écris. "Desk365 help to manage your shortcuts"

# AdwCleaner v3.022 - Rapport créé le 31/03/2014 à 16:07:11
# Mis à jour le 13/03/2014 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : ArleQuin - ARLEQUIN-HP
# Exécuté depuis : C:\Users\ArleQuin\Desktop\adwcleaner.exe
# Option : Nettoyer

***** [ Services ] *****

Service Supprimé : desksvc
Service Supprimé : IePluginService
Service Supprimé : Wpm

***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\ProgramData\IePluginService
Dossier Supprimé : C:\ProgramData\WPM
Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Desk 365
Dossier Supprimé : C:\Program Files (x86)\Desk 365
Dossier Supprimé : C:\Program Files (x86)\SupTab
Dossier Supprimé : C:\Users\ArleQuin\AppData\Local\Temp\Desk365
Dossier Supprimé : C:\Users\ArleQuin\AppData\Roaming\Desk 365
Dossier Supprimé : C:\Users\ArleQuin\AppData\Roaming\Oxy
Dossier Supprimé : C:\Users\ArleQuin\AppData\Roaming\SupTab
Dossier Supprimé : C:\Users\ArleQuin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Oxy
Fichier Supprimé : C:\Windows\System32\Tasks\Desk 365 RunAsStdUser

***** [ Raccourcis ] *****

Raccourci Désinfecté : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk
Raccourci Désinfecté : C:\Users\ArleQuin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk
Raccourci Désinfecté : C:\Users\ArleQuin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk

***** [ Registre ] *****

Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [Desk 365]
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\WLXQuickTimeShellExt.DLL
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\au__rasapi32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\au__rasmancs
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\desk365_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\desk365_RASMANCS
Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\DeskSvc
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{0A18A436-2A7A-49F3-A488-30538A2F6323}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{D54C859C-6066-4F31-8FE0-2AAEDCAE67D7}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{D54C859C-6066-4F31-8FE0-2AAEDCAE67D7}
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
Donnée Restaurée : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\Google Chrome\shell\open\command
Clé Supprimée : HKCU\Software\Escolade
Clé Supprimée : HKLM\Software\Desksvc
Clé Supprimée : HKLM\Software\hdcode
Clé Supprimée : HKLM\Software\qone8Software
Clé Supprimée : HKLM\Software\supTab
Clé Supprimée : HKLM\Software\supWPM
Clé Supprimée : HKLM\Software\V9
Clé Supprimée : HKLM\Software\Wpm
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Desk 365
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Wpm

***** [ Navigateurs ] *****

-\\ Internet Explorer v0.0.0.0

Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Start Page]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Page_URL]
Paramètre Restauré : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page]
Paramètre Restauré : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL]
Paramètre Restauré : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page]
Paramètre Restauré : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL]

-\\ Google Chrome v33.0.1750.154

[ Fichier : C:\Users\ArleQuin\AppData\Local\Google\Chrome\User Data\Default\preferences ]

Supprimée : homepage
Supprimée : search_url
Supprimée : keyword

*************************

AdwCleaner[R0].txt - [5652 octets] - [31/03/2014 16:02:40]
AdwCleaner[S0].txt - [4327 octets] - [31/03/2014 16:07:11]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [4387 octets] ##########
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 16:20
Merci de m'aider et de répondre rapidement. J'apprécie sincèrement.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 16:50
Je ne comprend plus rien. J'ai fait un nouveau test OTL car celui que je vous ai envoyé a été fait avant ADWcleaner. Sauf que là, je n'ai plus de rapport extras mais un seul, le OTOL.txt

J'attend votre réponse car je suis complètement perdu.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
31 mars 2014 à 17:03
refais le scan OTL pour soustraire les suppressions d'AdwCleaner.
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 17:11
OUi c'est bon j'ai refait. Mais je n'ai qu'nu rapport, le OTL.txt. Voila :

https://pjjoint.malekal.com/files.php?id=OTL_20140331_i13z13c511b11
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
31 mars 2014 à 23:11
Je sais que vous ne pouvez pas répondre forcément rapidement mais, que faire de tous les dossiers qui se sont doublés ? et des desktop.ini qui sont apparu ? Car il y en a beaucoup. Partiront ils quand pile file sera parti ?
Que dois-je donc faire une fois le rapport envoyé ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
1 avril 2014 à 08:32
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
SRV - (desksvc) -- C:\Program Files (x86)\Desk 365\deskSvc.exe (337 Technology Limited.)
SRV - (Wpm) -- C:\ProgramData\WPM\wprotectmanager.exe (Cherished Technololgy LIMITED)
SRV - (IePluginService) -- C:\ProgramData\IePluginService\PluginService.exe (Cherished Technololgy LIMITED)
E:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.onmylike.com/?type=hp&ts=1396275254&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&bbb=bbb <b>[Pays - ]</b>
IE:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.onmylike.com/?type=hp&ts=1396275254&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&bbb=bbb <b>[Pays - ]</b>
IE:[b]64bit:[/b] - HKLM\..\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}: URL = https://www.google.com/webhp?gws_rd=ssl{searchTerms} <b>[Pays - ]</b>
IE - HKLM\..\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}: URL = https://www.google.com/webhp?gws_rd=ssl{searchTerms} <b>[Pa
IE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.onmylike.com/?type=hp&ts=1396275254&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&bbb=bbb <b>[Pays - ]</b>
IIE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.onmylike.com/?type=hp&ts=1396275254&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&bbb=bbb <b>[Pays - ]</b>
IE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\..\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}: URL = https://www.google.com/webhp?gws_rd=ssl{searchTerms} <b>[Pays - ]</b>
CHR - default_search_provider: search_url = https://www.google.com/webhp?gws_rd=ssl{searchTerms} <b>[Pays - ]</b>
CHR - homepage: http://www.onmylike.com/?type=hp&ts=1396275254&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&bbb=bbb <b>[Pays - ]</b>
O2 - BHO: (IETabPage Class) - {3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C} - C:\Program Files (x86)\SupTab\SupTab.dll (Thinknice Co. Limited)
O4 - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000..\Run: [Desk 365] C:\Program Files (x86)\Desk 365\desk365.exe (337 Technology Limited.)
[2014/03/31 16:19:54 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\337
[2014/03/31 16:17:55 | 000,000,000 | ---D | C] -- C:\ProgramData\IePluginService
[2014/03/31 16:17:54 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Desk 365
[2014/03/31 16:17:53 | 000,000,000 | ---D | C] -- C:\Users\ArleQuin\AppData\Roaming\SupTab
[2014/03/31 16:17:49 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\SupTab
[2014/03/31 16:17:47 | 000,000,000 | ---D | C] -- C:\Users\ArleQuin\AppData\Roaming\Desk 365
[2014/03/31 16:17:47 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Desk 365
[2014/03/31 16:17:23 | 000,000,000 | ---D | C] -- C:\ProgramData\WPM
[2014/03/31 16:13:33 | 000,000,000 | ---D | C] -- C:\Users\ArleQuin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Oxy
[2014/03/31 16:12:56 | 000,000,000 | ---D | C] -- C:\Users\ArleQuin\AppData\Roaming\Oxy
[2014/03/30 14:48:53 | 000,000,000 | ---D | M] -- C:\Users\ArleQuin\AppData\Roaming\qone8


* poste le rapport ici
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 13:35
Bonjour,
Voici le nouveau rapport après "correction" :

rapport :

========== OTL ==========
Service desksvc stopped successfully!
Service desksvc deleted successfully!
C:\Program Files (x86)\Desk 365\deskSvc.exe moved successfully.
Service Wpm stopped successfully!
Service Wpm deleted successfully!
C:\ProgramData\WPM\wprotectmanager.exe moved successfully.
Service IePluginService stopped successfully!
Service IePluginService deleted successfully!
C:\ProgramData\IePluginService\PluginService.exe moved successfully.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully!
Registry key HKEY_USERS\S-1-5-21-3748417788-3876232461-1810020554-1000\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
Use Chrome's Settings page to remove the default_search_provider items.
Use Chrome's Settings page to change the HomePage.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3593C8B9-8E18-4B4B-B7D3-CB8BEB1AA42C}\ deleted successfully.
C:\Program Files (x86)\SupTab\SupTab.dll moved successfully.
Registry value HKEY_USERS\S-1-5-21-3748417788-3876232461-1810020554-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Desk 365 deleted successfully.
C:\Program Files (x86)\Desk 365\desk365.exe moved successfully.
C:\Program Files (x86)\Common Files\337\libcef\1.1364.1123\locales folder moved successfully.
C:\Program Files (x86)\Common Files\337\libcef\1.1364.1123 folder moved successfully.
C:\Program Files (x86)\Common Files\337\libcef folder moved successfully.
C:\Program Files (x86)\Common Files\337 folder moved successfully.
C:\ProgramData\IePluginService\update folder moved successfully.
C:\ProgramData\IePluginService folder moved successfully.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Desk 365 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\SupTab folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\zh-TW folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\zh-CN folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\vi-VI folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\tr-TR folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\ru-MO folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\ru folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\pt-BR folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\pl folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\it-IT folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\it-CH folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\fr-LU folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\fr-FR folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\fr-CH folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\fr-CA folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\fr-BE folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\es-ES folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\es-419 folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales\en-US folder moved successfully.
C:\Program Files (x86)\SupTab\web\_locales folder moved successfully.
C:\Program Files (x86)\SupTab\web\js folder moved successfully.
C:\Program Files (x86)\SupTab\web\img\weather folder moved successfully.
C:\Program Files (x86)\SupTab\web\img folder moved successfully.
C:\Program Files (x86)\SupTab\web folder moved successfully.
C:\Program Files (x86)\SupTab folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\wp folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\sysicons folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\promote folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\icons folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\62 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\42 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\41 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\4 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\39 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\36 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\35 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\3 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config\1 folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app\config folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365\app folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Desk 365 folder moved successfully.
C:\Program Files (x86)\Desk 365\language\zh_tw folder moved successfully.
C:\Program Files (x86)\Desk 365\language\tr_tr folder moved successfully.
C:\Program Files (x86)\Desk 365\language\pt_br folder moved successfully.
C:\Program Files (x86)\Desk 365\language\es_es folder moved successfully.
C:\Program Files (x86)\Desk 365\language\en_us folder moved successfully.
C:\Program Files (x86)\Desk 365\language folder moved successfully.
C:\Program Files (x86)\Desk 365\image\default folder moved successfully.
C:\Program Files (x86)\Desk 365\image folder moved successfully.
C:\Program Files (x86)\Desk 365 folder moved successfully.
C:\ProgramData\WPM\update folder moved successfully.
C:\ProgramData\WPM folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Oxy folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\Oxy folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\qone8\images folder moved successfully.
C:\Users\ArleQuin\AppData\Roaming\qone8 folder moved successfully.

OTL by OldTimer - Version 3.2.69.0 log created on 04012014_133342
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 13:50
Du coup je ne sais pas si c'est normal mais malgré que le rapport soit plein de "successfully" bah j'ai toujours le Vdownloader, et le desk365, ainsi que le quone (enfin lui je suis pas trop sur).
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
1 avril 2014 à 14:21
Si ce sont des icones, supprime les.
Tu les as ?
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 15:43
D'ailleurs, pile file s'est encore lancé tout seule, comme si ça n'avait pas marché.
Non Vdownloader n'est pas un icone, et c'est par lui que les autres se lance automatiquement, ce qui est très bizarre, puisqu'il s'installe seul, sans que je ne fasse RIEN !
En tout cas, desk365 est dans mes programme installé, mais, quand je veux le supprimer, il me dit "fichier introuvable" c'est donc que cela a du marcher. Et quone n'est plus là.
Et, j'ai aussi plein de desktop.ini partout, a moitié transparent, 2 a chaque fois, en plus de tous mes dossier qui sont doublés.

Je vais redémarrer le pc, je vais voir si le programme va encore se lancé tout seul.
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 15:53
Alors, En redémarrant, vdownloader, ou du moins pile file se lance, et comme avant, est bloqué a 20 % par AVAST, puis c'est pile file qui se lance, et m'ouvre une page internet qui veut me télécharger un truc.
De plus, ma page d'accueil est encore quone sur mon navigateur, alors qu'a chaque fois, je le vire...

Que voulais tu dire par "Tu les as ?"
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
1 avril 2014 à 16:06
Refais un scan OTL et donne le rapport.
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 18:39
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
1 avril 2014 à 22:27
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
FF - HKCU\Software\MozillaPlugins\vitzo.com/VDownloader: C:\Program Files\VDownloader\Addons\npVDownloader.dll (Vitzo Limited)
IE:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://start.qone8.com/?type=hp&ts=1396267650&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX <b>[Pays - ]</b>
IE:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.qone8.com/?type=hp&ts=1396267650&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX <b>[Pays - ]</b>
IE:[b]64bit:[/b] - HKLM\..\SearchScopes,DefaultScope = {33BB0A4E-99AF-4226-BDF6-49120163DE86}
IE:[b]64bit:[/b] - HKLM\..\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}: URL = http://www.qone8.com/web/?type=ds&ts=1396267650&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX&q={searchTerms} <b>[Pays - ]</b>
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://start.qone8.com/?type=hp&ts=1396267650&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX <b>[Pays - ]</b>
IE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.qone8.com/?type=hp&ts=1396267650&from=mp3&uid=HitachiXHTS545032B9A300_101113PBPC081D1NL61LX <b>[Pays - ]</b>
IE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\..\URLSearchHook: {CFBFAE00-17A6-11D0-99CB-00C04FD64497} - C:\Windows\SysWOW64\ieframe.dll (Microsoft Corporation)
IE - HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\..\SearchScopes,DefaultScope = {33BB0A4E-99AF-4226-BDF6-49120163DE86}
[2014/04/01 15:48:18 | 000,002,233 | ---- | M] () -- C:\Users\ArleQuin\Desktop\Continue Vdownloader Plus License Key download.lnk
:files
C:\Program Files\VDownloader\

* poste le rapport ici


Redémarre l'ordinateur
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 23:39
Ah ! C'est bon, tout est parti !
J'ai vu tout partir. Mon pc s'est automatiquement redémarré cette fois, il m'a demandé si je voulais exécuter desk/OTL. J'ai donc hésité, ça ma fait penser à desk365. Je croyais que ça allait relancer tout le virus. Puis en fait, c'était pour virer tous les desktop.ini non ?
Enfin Bref. C'est pas important, c'est fait.
Merci pour ce que tu viens de faire. C'est vraiment respectable.
J'espère que tu ne mets pas trop de temps à faire ces contenus basé sur les rapports que l'on t'envoie.

Voici le rapport :

========== OTL ==========
Registry key HKEY_CURRENT_USER\Software\MozillaPlugins\vitzo.com/VDownloader\ deleted successfully.
C:\Program Files\VDownloader\Addons\npVDownloader.dll moved successfully.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully!
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33BB0A4E-99AF-4226-BDF6-49120163DE86}\ not found.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully!
HKU\S-1-5-21-3748417788-3876232461-1810020554-1000\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Registry value HKEY_USERS\S-1-5-21-3748417788-3876232461-1810020554-1000\Software\Microsoft\Internet Explorer\URLSearchHooks\\{CFBFAE00-17A6-11D0-99CB-00C04FD64497} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CFBFAE00-17A6-11D0-99CB-00C04FD64497}\ not found.
File move failed. C:\Windows\SysWOW64\ieframe.dll scheduled to be moved on reboot.
HKEY_USERS\S-1-5-21-3748417788-3876232461-1810020554-1000\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
C:\Users\ArleQuin\Desktop\Continue Vdownloader Plus License Key download.lnk moved successfully.
========== FILES ==========
C:\Program Files\VDownloader\zh-CHS folder moved successfully.
C:\Program Files\VDownloader\VDownloader_Secure folder moved successfully.
C:\Program Files\VDownloader\tr folder moved successfully.
C:\Program Files\VDownloader\sr-Cyrl-CS folder moved successfully.
C:\Program Files\VDownloader\sr folder moved successfully.
C:\Program Files\VDownloader\ru folder moved successfully.
C:\Program Files\VDownloader\pt-BR folder moved successfully.
C:\Program Files\VDownloader\pl folder moved successfully.
C:\Program Files\VDownloader\nl folder moved successfully.
C:\Program Files\VDownloader\ko folder moved successfully.
C:\Program Files\VDownloader\ja folder moved successfully.
C:\Program Files\VDownloader\it folder moved successfully.
C:\Program Files\VDownloader\hu folder moved successfully.
C:\Program Files\VDownloader\fr folder moved successfully.
C:\Program Files\VDownloader\es folder moved successfully.
C:\Program Files\VDownloader\de folder moved successfully.
C:\Program Files\VDownloader\ar folder moved successfully.
C:\Program Files\VDownloader\Addons\FireFox\chrome\content folder moved successfully.
C:\Program Files\VDownloader\Addons\FireFox\chrome folder moved successfully.
C:\Program Files\VDownloader\Addons\FireFox folder moved successfully.
C:\Program Files\VDownloader\Addons\Chrome folder moved successfully.
C:\Program Files\VDownloader\Addons folder moved successfully.
C:\Program Files\VDownloader folder moved successfully.

OTL by OldTimer - Version 3.2.69.0 log created on 04012014_232103

Files\Folders moved on Reboot...
File move failed. C:\Windows\SysWOW64\ieframe.dll scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
1 avril 2014 à 23:55
Il y a un truc que je comprend pas. Pourquoi la ça a marché ? Je clique sur vdownloader et je vois que c'est ça qui a été supprimer. Sauf que en fait, le virus était dans un autre vdownloader, celui de la nouvelle version. Celle qui était installé était l'ancienne, il y a de ça plusieurs jour, alors que la nouvelle, j'ai juste cliqué il y a 2 jour dessus, parce que je voulais avoir une version plus récente. 3 seconde après avoir cliqué sur cette nouvelle version, Avast a trouver le virus, et j'ai fermer directement. Puis, c'est là j'ai vu qu'il y avait un virus, alors que je ne l'ai pas installé, d'où mon étonnement ! Les problèmes étant arrivé seulement avec la nouvelle, avec l'ancienne ; tout allait bien.
Bon, à croire que le nouveau downloader s'est liée avec l'ancien sans que je ne fasse rien du tout, et 3 seconde lui a suffit... j'ai forcément du faire un truc mais je ne comprend pas.
Bref, tant mieux en tout cas si c'était ça.
Merci encore.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
2 avril 2014 à 00:22
Je comprends pas trop ton prob avec vDownloader.

Là pour moi, on a virés tous les programmes parasites.
0
ArleQuin_14 Messages postés 17 Date d'inscription lundi 31 mars 2014 Statut Membre Dernière intervention 4 avril 2014
2 avril 2014 à 01:43
Ah non mais oui oui c'est bon il n'y a plus de parasite !

C'est juste que là, on a supprimer "vdownloader" (l'ancienne), et aussi "vdownloaderPLUS" que j'appelle donc la nouvelle version.
Avant, "Vdownloader PLUS" se faisait en cours d'installation, bloqué par Avast (à 20%), et c'est seulement après que Pile File se lançait, pour "continuer l'installation". En faisant genre, "Eh Eh, je te fais une diversion". Le parasite (pile file) était caché dans vdownloaderPLUS, qui se lançait donc a chaque fois tout seul pour finir de s'installer. C'est alors moi qui l'arrêter. C'était une sorte de jeu triangulaire.

Et je ne comprenais pas pourquoi l'ancienne a été supprimé aussi vu que le virus était seulement dans VdownloaderPLUS, la nouvelle. Mais c'est sans importance puisque tout a l'air de fonctionner maintenant. Surtout que ce n'est pas moi le spécialiste mais je veux toujours tout essayer de comprendre. Ainsi ce que je viens d'écrire est peut-être n'importe quoi.

Enfin Bref ! Je te remercie donc, sincèrement ! Et je serai plus vigilent la prochaine fois. Incroyable que tu veuilles bien perdre ton temps pour un inconnu, c'est rare de nos jours, et je dois avouer que je n'ai même pas le souvenir que ça met déjà arrivé, tellement ça fait longtemps.
0