Désinfection

Résolu
Bonjour,

Je récupère l'ordi de ma fille et constate que ça ne tourne pas bien rond.

J'effectue un scann MBAM, et voilou ce qu'il en ressort.

Si quelqu'un(e) peut m'aider

Merci

""""""""""

aMalwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2014.05.08.03

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 7.0.6002.18005
Delphine :: PC-DE-DELPHINE [administrateur]

08/05/2014 08:17:13
mbam-log-2014-05-08 (08-17-13).txt

Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 306327
Temps écoulé: 44 minute(s), 15 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 1
HKCU\Software\Softonic\Universal Downloader (PUP.Optional.Softonic.A) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 12
C:\Windows\Crack\Crack.exe (Worm.VB) -> Mis en quarantaine et supprimé avec succès.
D:\Jeux\Call Of Duty 4\Call Of Duty 4 Crackfix And Keygen.rar (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Jeux\Call Of Duty 4\Call_Of_Duty_4-Razor1911 Keygen.exe (Trojan.Agent.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\Vista_Crack_v3.0__paradox_up_by_Dshadow.rar (Worm.VB) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\Alchool 120%\Alcohol 120% 1.9.6.5429 Retail + Crack-Patch - By Speculum.rar (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\Alchool 120%\Alcohol_120%_v1.9.6.5429_Retail_incl_Keygen.rar (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\Kaspersky\KIS 6\Key Valable\crack-patch-clekas_up_by_erico88.rar (RiskWare.Tool.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\O&O Defrag\O&O Defrag Professional Edition v10.0.1634 Incl Keymaker-Zwt.rar (Riskware.Tool.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\O&O Defrag\O&O.Defrag.v8.5.1932.Pro.FR.Incl-Keygen.rar (Riskware.Tool.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\O&O Defrag\OO.Defrag.Professional.Edition.v8.6.2294.Incl.Keymaker-ZWT.rar (Riskware.Tool.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\O&O Defrag\OO.Defrag.Server.Edition.v8.0.1398.Incl.Keymaker-ZWT.rar (Riskware.Tool.CK) -> Mis en quarantaine et supprimé avec succès.
D:\Programmes\WinRAR.3.71.Final.21.09.07.francais.par.bil54\WinRAR 3.71 Final 21.09.07 francais par pausecaca\keygen.exe (Malware.Packer.Gen) -> Mis en quarantaine et supprimé avec succès.

(fin)



--
Sans les Helpers notre errance informatique serait sans fin - Mots croisés

37 réponses

Résumé de la discussion

Le fil décrit une machine sous l'influence d'un malware détecté après un scan MBAM, avec des menaces identifiées comme PUP, Worm et Trojan et plusieurs fichiers malveillants mis en quarantaine. Plusieurs réponses convergent sur des manipulations liées à Windows Update: arrêter le service wuauserv, renommer SoftwareDistribution et redémarrer le service, puis relancer les mises à jour. D'autres suggestions évoquent des outils et procédures complémentaires, comme un scan approfondi, l'exécution d'une restauration système ou l'utilisation d'instructions pour réinitialiser Windows Update et réparer les erreurs. En cas de progression, un témoin clé montre que l'exécution des manipulations Windows Update a permis d'installer près de 200 mises à jour, soulignant la corrélation entre nettoyage malware et récupération des composants système.

Bobot (l’IA à votre service)
  1. Cliquez sur 'Démarrer', tapez 'cmd' sur la barre de recherche.

    Faites un clic droit sur 'cmd.exe' et choisissez 'exécutez en tant qu'administrateur'.

    Dans la fenêtre noire, tapez 'net stop wuauserv' et validez par la touche 'Entrée'.

    (Cette commande permet d'arrêter le service Windows Update.)

    Tapez encore sur la fenêtre noire, la commande «'ren %windir%\SoftwareDistribution SoftwareDistribution.Old' et validez par la touche 'Entrée'.

    (Cette commande permet de renommer le ficher « softwaredistribution ».

    Tapez 'net Start wuauserv' et validez par la touche 'Entrée'.

    (Cette commande permet de démarrer le service Windows Update).

    redémarrer l'ordinateur

    Après ces manipulations, relancer la recherche des mises à jour et l'installation pour voire !

    puis fais ceci => http://www.microsoft.com/fr-fr/download/details.aspx?id=1540

    En informatique, le bug se situe toujours entre la chaise et le clavier
    1
    1. 0
  2. Bonjour,

    Avant de faire quoi que ce soit on va établir un diagnostic de ton pc pour voir quel est son degré d'infection et opporter la solution la plus appropriée pour le désinfecter.

    Scan ZHPDiag :

    Nous allons utiliser cet outil de diagnostic pour voir tous les problèmes
    </pre>

    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau ==> regarde ici comme faire

    Cliquez ensuite sur le fichier téléchargé pour exécuter l'installation du logiciel.
    Laissez vous guider lors de l'installation en laissant les réglages par défaut,

    ==> Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin

    Suite à ces actions,l'outil a créé"2°"raccourcis ( ZHPFix, ZHPDiag )

    Pour exécuter une analyse complète, cliquez sur l'icône bureau "ZHPDiag" représentant un "parchemin".

    Dans l'interface du logiciel, cliquez sur le bouton "Configurer" pour accéder aux réglages.

    Cliquez ensuite sur bouton "Loupe +" en bas à gauche, pour lancer un Diagnostic Full options. ==> ICI IMAGE

    L'analyse s'effectue, patientez quelques minutes pendant le travail de l'outil indiqué par "Traitement en cours..."

    A l'issue de l'analyse qui sera indiquée dans l'interface du programme, 100%, le rapport va s'ouvrir dans le bloc note. =>

    ==>NOTE: Il faut héberger ce rapport qui se trouve sur le bureau, celui-ci étant trop long pour être posté sur le forum Pour héberger le rapport Rendez vous sur le site Cjoint=> https://www.cjoint.com/ si le premier lien ne marche pas ici=>http://pjjoint.malekal.com/

    ==> Pour t'aider a héberger le rapport<==
    https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers
    ==> tutorial zhpdiag<==

    Le rapport ZHPDiag.txt sera aussi sur votre bureau. En cas de nécessité, il est sauvegardé dans C:\ZHP\ZHPDiag.txt.
    0
    1. Modérateur
      Bonjour,

      grilled :) je laisse la main

      @+

      La formule sacrée du positivisme :
      l'amour pour principe, l'ordre pour base, et le progrès pour but !
      0
      1. Bjr King.

        Cet ordi est bizarre qd même. Impossible d'effectuer les maj windows, impossible de telecharger le cd de l'imprimante. J'ai même essayer de restaurer le système, restauration impossible etc...

        Breffffff, voici le lien ZHP

        https://www.cjoint.com/c/DEisHYy5y9W

        Merci
        0
        1. y a pas grand chose dans le rapport poste !

          1)Télécharge AdwCleaner (de Xplode) sur ton bureau

          Double-clique sur l'icône présente sur ton bureau pour le lancer (Vista/7/8 --> Clic droit et "Exécuter en tant qu'administrateur")
          Clique sur le bouton "Scanner"

          Lorsque l'analyse est terminée, il est indiqué "En attente. Veuillez décocher les éléments...." au dessus de la barre de progression
          Clique sur le bouton Nettoyer

          Accepte le message de fermeture des applications

          Valide, après lecture, la fenêtre d'information sur les PUP/LPI
          Accepte le message de redémarrage

          Patiente durant la suppression
          Le PC va redémarrer et un rapport s'ouvrira automatiquement dans le bloc-notes après redémarrage Copie/colle son contenu dans ta prochaine réponse

          Note:Le rapport se trouve dans : C:\AdwCleaner[S1].txt
          Poste de Travail / Mon Ordinateur => Disque C => AdwCleaner[S1].txt

          Ensuite Fais ceci ==>

          Scan Malwarebytes - nouvelle version

          Télécharge et installe Malwarebyte : MalwareByte Anti-Malware Free
          Mets le à jour puis lance un examen.

          A la fin du scan, clic sur "Mettre tout en quarantaine" en bas à gauche.
          Redémarre l'ordinateur si besoin.
          Après redémarrage, relance Malwarebytes.
          Vas chercher le rapport dans l'onglet Historique.
          A gauche Journal des examens.
          Doube-clic sur l'examen dans la liste.
          Puis en bas Copier dans le presse papier
          Vas sur http://pjjoint.malekal.com et en bas, clic droit / coller pour coller le rapport du scan Malwarebytes.
          Clic sur envoyer.
          Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.
          ==>Comment poster un rapport de Malwarebytes 2.0<==
          0
          1. Pour MBAM j'ai installé la nouvelle version. Cependant l'interface est en anglais, j'ignore comment mettre à jour.

            Rapports AdwCleaner (y'en a 2)

            # AdwCleaner v3.207 - Rapport créé le 08/05/2014 à 19:13:23
            # Mis à jour le 05/05/2014 par Xplode
            # Système d'exploitation : Windows Vista (TM) Ultimate Service Pack 2 (32 bits)
            # Nom d'utilisateur : Delphine - PC-DE-DELPHINE
            # Exécuté depuis : C:\Users\Delphine\Downloads\adwcleaner.exe
            # Option : Scanner

            ***** [ Services ] *****

            ***** [ Fichiers / Dossiers ] *****

            ***** [ Raccourcis ] *****

            ***** [ Registre ] *****

            Clé Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9D5BD211-422C-4164-9298-BB4186A30F31}
            Clé Présente : HKCU\Software\Softonic
            Clé Présente : HKLM\SOFTWARE\Classes\CLSID\{08C06D61-F1F3-4799-86F8-BE1A89362C85}
            Valeur Présente : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{08C06D61-F1F3-4799-86F8-BE1A89362C85}]

            ***** [ Navigateurs ] *****

            -\\ Internet Explorer v9.0.8112.16545

            -\\ Mozilla Firefox v3.6.13 (fr)

            [ Fichier : C:\Users\Delphine\AppData\Roaming\Mozilla\Firefox\Profiles\wi3m7yob.default\prefs.js ]

            *************************

            AdwCleaner[R0].txt - [1040 octets] - [08/05/2014 19:13:23]

            ########## EOF - C:\AdwCleaner\AdwCleaner[R0].txt - [1100 octets]

            """"""""""""""""""""""""""""""""""""""

            # AdwCleaner v3.207 - Rapport créé le 08/05/2014 à 19:14:41
            # Mis à jour le 05/05/2014 par Xplode
            # Système d'exploitation : Windows Vista (TM) Ultimate Service Pack 2 (32 bits)
            # Nom d'utilisateur : Delphine - PC-DE-DELPHINE
            # Exécuté depuis : C:\Users\Delphine\Downloads\adwcleaner.exe
            # Option : Nettoyer

            ***** [ Services ] *****

            ***** [ Fichiers / Dossiers ] *****

            ***** [ Raccourcis ] *****

            ***** [ Registre ] *****

            Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{08C06D61-F1F3-4799-86F8-BE1A89362C85}
            Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9D5BD211-422C-4164-9298-BB4186A30F31}
            Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{08C06D61-F1F3-4799-86F8-BE1A89362C85}]
            Clé Supprimée : HKCU\Software\Softonic

            ***** [ Navigateurs ] *****

            -\\ Internet Explorer v9.0.8112.16545

            -\\ Mozilla Firefox v3.6.13 (fr)

            [ Fichier : C:\Users\Delphine\AppData\Roaming\Mozilla\Firefox\Profiles\wi3m7yob.default\prefs.js ]

            *************************

            AdwCleaner[R0].txt - [1180 octets] - [08/05/2014 19:13:23]
            AdwCleaner[S0].txt - [1105 octets] - [08/05/2014 19:14:41]

            ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [1165 octets] ##########

            0
            1. Oki c'est paramétré en français King.

              J'ai déclenché le scann. Sinon, tu ne vois rien d'important donc.

              Comment se fait il qu'il y ait tant d'anomalies sur cet engin? Sur quel forum je pourrais poster?
              0
              1. fais le scan on verra en suite pour les reste !
                0
                1. Scann MBAM

                  Rien donc

                  Malwarebytes Anti-Malware
                  www.malwarebytes.org

                  Date de l'examen: 08/05/2014
                  Heure de l'examen: 20:30:21
                  Fichier journal: Scan MBAM.txt
                  Administrateur: Oui

                  Version: 2.00.1.1004
                  Base de données Malveillants: v2014.05.08.07
                  Base de données Rootkits: v2014.03.27.01
                  Licence: Gratuite
                  Protection contre les malveillants: Désactivé(e)
                  Protection contre les sites Web malveillants: Désactivé(e)
                  Chameleon: Désactivé(e)

                  Système d'exploitation: Windows Vista Service Pack 2
                  Processeur: x86
                  Système de fichiers: NTFS
                  Utilisateur: Delphine

                  Type d'examen: Examen "Personnalisé"
                  Résultat: Terminé
                  Objets analysés: 324831
                  Temps écoulé: 47 min, 54 sec

                  Mémoire: Activé(e)
                  Démarrage: Activé(e)
                  Système de fichiers: Activé(e)
                  Archives: Activé(e)
                  Rootkits: Désactivé(e)
                  Shuriken: Activé(e)
                  PUP: Activé(e)
                  PUM: Activé(e)

                  Processus: 0
                  (No malicious items detected)

                  Modules: 0
                  (No malicious items detected)

                  Clés du Registre: 0
                  (No malicious items detected)

                  Valeurs du Registre: 0
                  (No malicious items detected)

                  Données du Registre: 0
                  (No malicious items detected)

                  Dossiers: 0
                  (No malicious items detected)

                  Fichiers: 0
                  (No malicious items detected)

                  Secteurs physiques: 0
                  (No malicious items detected)

                  (end)
                  0
                  1. puis fais ceci =>

                    1) Utilisation de l'outil ZHPFix :

                    /!\Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

                    /!\Avertissement : Ces instructions ne concernent que cet ordinateur. Elles ne doivent pas être appliquées sur un autre sous peine de l'endommager
                    Le temps de téléchargement du script a été volontairement limité à 4 jours passé ce délai il ne sera plus disponible/!\

                    NOTE: faut tout sélectionner dans le script cjoint
                    Tu commences bien à partir de Script ZHPFix jusqu'à EmptyTemp

                    Clique sur ce lien ==> http://cjoint.com/data3/3EiuWlQ2tAM.htm
                    Sur la page qui s'ouvre clic droit et Tout sélectionner
                    Refais un clic droit et Copier

                    Lance zhpfix, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista

                    1- Clique sur Importer
                    2- Puis Clic sur "GO"

                    Confirmes les nettoyages des données en cliquant sur "Oui"
                    Une fois le scan terminé rends toi sur le bureau, le fichier ZHPFixReport à été crée.
                    Héberge le rapport ZHPFixReport sur https://www.cjoint.com/ puis copie/colle le lien

                    Redémarre le PC et poste le rapport stp.

                    tuto ici ==> ZHPFi

                    ici tu a un tutorial en vidéo => https://www.youtube.com/watch?v=PgsbvafSLuI ou ici => Pour t'aider
                    =================================================

                    2) ensuite

                    dans tout les "programmes" \ "accessoires", invite de commandes" click droit sur celle-ci et choisir Exécuter en tant qu'administrateur

                    copiez-collez la commande suivante => chkdsk c: /f /r

                    Tapes O (pour Oui)

                    Redémarre le pc et laisse faire le checkdisk

                    En informatique, le bug se situe toujours entre la chaise et le clavier
                    0
                    1. Rapport ZHPFix

                      Puis j'exécute la manip demandée pour l'invite de commande.
                      0
                      1. Rapport ZHPFix
                        le lien du rapport de ZHPFix poste le rapport stp

                        En informatique, le bug se situe toujours entre la chaise et le clavier
                        0
                        1. O la tête en l'air

                          Rapport de ZHPFix 2014.4.13.3 par Nicolas Coolman, Update du 13/04/2014
                          Fichier d'export Registre :
                          Run by Delphine at 08/05/2014 20:58:39
                          High Elevated Privileges : OK
                          Windows Vista Ultimate Edition, 32-bit Service Pack 2 (Build 6002)

                          Corbeille vidée (00mn 03s)
                          Réparation des raccourcis navigateur

                          ========== Clés du Registre ==========
                          SUPPRIMÉ CLSID MPSK: {2ae660f3-abf1-11dc-a4b1-001731f8d91b}

                          ========== Valeurs du Registre ==========
                          SUPPRIMÉ: Toolbar: {D3028143-6145-4318-99D3-3EDCE54A95A9}
                          SUPPRIMÉ: Toolbar: {759D9886-0C6F-4498-BAB6-4A5F47C6C72F}

                          ========== Préférences navigateur ==========
                          SUPPRIMÉ Mozilla Pref: user_pref("weboftrust.search.ask.display", "Ask.com Web Search");

                          ========== Dossiers ==========
                          Aucun dossiers CLSID Local utilisateur vide
                          SUPPRIMÉS Flash Cookies (1)
                          SUPPRIMÉS Temporaires Windows (3)

                          ========== Fichiers ==========
                          SUPPRIMÉS Flash Cookies (0) (0 octets)
                          SUPPRIMÉS Temporaires Windows (8) (1 228 682 octets)

                          ========== Dossiers/Fichiers cachés restaurés ==========
                          Mes images (My Pictures) : 1 restaurés avec succès
                          Ma musique (My Music) : 3 restaurés avec succès
                          Ma Video (My Video) : 1 restaurés avec succès
                          Mes Favoris (My Favorites) : 2 restaurés avec succès
                          Mes Documents (My Documents) : 4 restaurés avec succès
                          Mon Bureau (My Desktop) : 1 restaurés avec succès
                          Menu demarrer (Programs) : 9 restaurés avec succès
                          Dossier utilisateur (AppData) : 39 restaurés avec succès
                          Programmes (Program Files) : 23 restaurés avec succès

                          ========== Restauration Système ==========
                          Point de restauration du système créé avec succès

                          ========== Récapitulatif ==========
                          1 : Clés du Registre
                          2 : Valeurs du Registre
                          3 : Dossiers
                          2 : Fichiers
                          1 : Préférences navigateur
                          83 : Dossiers/Fichiers cachés restaurés
                          1 : Restauration Système

                          End of clean in 00mn 25s

                          ========== Chemin de fichier rapport ==========
                          C:\Users\Delphine\AppData\Roaming\ZHP\ZHPFix[R1].txt - 08/05/2014 20:58:42 [1917]

                          0
                          1. J'ai redémarré suite à la manip effectuée sur l'invite de commande.

                            Il en ressort que le volume est propre.
                            0
                            1. ok

                              Puis j'exécute la manip demandée pour l'invite de commande.


                              oui fais le scan chkdsk
                              0
                              1. "oui fais le scan chkdsk"

                                Je ne comprends pas King.

                                Plus haut j'ai dit avoir fait la manip demandée avec "chkdsk c: /f /r". Il en ressort que le volume est propre.

                                Si le scann que tu me demandes de faire est une autre manip, je ne sais comment on procède.
                                0
                                1. désolé , je n'avais pas compris que vous aviez déjà fait !

                                  comme ce comporte le pc ? ==> As tu encore des soucis?
                                  0
                                  1. Disons que pour faire de la bureautique, de la consultation web, y'a aucun souci.

                                    Les soucis sont plus en profondeur je dirais.

                                    Impossible d'effectuer les maj windows par exemple.
                                    Impossible de charger complètement le cd d'installation de l'imprimante.
                                    Impossible même de restaurer le système (données invalides)
                                    Et d'autres manip encore.

                                    Alos ptet que je devrais poster dans un autre forum?
                                    0
                                    1. Impossible d'effectuer les maj windows
                                      quelle Message d'erreur tu à ?

                                      Impossible de charger complètement le cd d'installation de l'imprimante.
                                      Veuillez me communiquer en premier lieu le numéro de produit de l'imprimante ( P/N se trouve dérriere l'imprimante) Quel est le nom complet de l'imprimante ( HP officejet 6410 ou Officejet J6410 )?

                                      Impossible même de restaurer le système (données invalides)
                                      https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/

                                      puis:=>

                                      on va essayer un autre manipula

                                      Démarrer une invite de commandes en mode administrateur de la façon suivante:

                                      Cliquez sur Démarrer
                                      /(Tous les)Programmes/Accessoires

                                      cliquez droit sur Invite de commandes. Choisissez Exécuter en tant qu'Administrateur.


                                      Dans la fenêtre noire qui s'ouvre, copiez-collez la commande suivante puis appuyez sur la touche Entrée.

                                      sfc /scannow


                                      L'analyse du système se lance et peut durer plus ou moins longtemps en fonction de la puissance de votre ordinateur.

                                      A la fin, Windows vous dit s'il a pu réparer ou pas et vous demande de redémarrer le PC pour achever la réparation.

                                      donne moi la réponse

                                      En informatique, le bug se situe toujours entre la chaise et le clavier
                                      0
                                      • 1
                                      • 2