Uninstall System Speedup, Advanced System Protector et "Deeal" ?

Bradoso -  
ArnaudLy6 Messages postés 4695 Statut Membre -
Bonjour,
Comme beaucoup de personnes apparemment, j'ai réussit à hériter de System Speedup, Advances System Protector et Deeal, et évidemment impossible de les désinstaller via le panneau de configuration ni adwcleaner ou encore revo-uninstaller

Si j'ai bien compris il y a une histoire de script...

Merci d'avance pour votre aide !

3 réponses

Résumé de la discussion

La discussion porte sur une infection logicielle regroupant System Speedup et Advanced System Protector, rendant leur désinstallation impossible via le panneau de configuration et nécessitant des outils dédiés. Plusieurs conseils techniques sont partagés, notamment l’utilisation de ZHPDiag en mode Complet puis le dépôt du rapport sur CJoint, afin d’obtenir une analyse complète des éléments malveillants. Des scripts et outils de suppression comme AdwCleaner sont ensuite exploités pour détecter les dossiers, fichiers, clés de registre et tâches planifiées associés, suivi d’une vérification post-suppression par une nouvelle analyse. En cas d’intervention répétée, la suite implique la vérification des navigateurs et préférences utilisateur, puis la remise à zéro ou l’installation d’un logiciel de sécurité fiable pour éviter les récidives.

Bobot (l'IA à votre service)
  1. ArnaudLy6 Messages postés 4695 Statut Membre 189
     
    Salut,

    - Télécharge ZHPDiag : https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/#q=zhp+idag&cur=1&url=%2F
    - Lance-le (icone avec un parchemin)
    - Clique sur "Complet"
    - Attends la fin de l'analyse
    - Une fois l'analyse terminée, un fichier bloc note devrait se créer sur ton bureau (il devrait s'appeler ZHPDiag)
    - Rends-toi sur ce site : https://www.cjoint.com/
    - Clique sur "Choisir un fichier" et choisis le bloc note ZHPDiag qui est sur ton bureau
    - Dans le type de diffusion choisis "Privée"
    - Dans le champ "Pour quelle durée" choisis 4 jours
    - Remplis ensuite la suite du formulaire
    - Enfin, donne-nous le lien du fichier que tu viens de mettre sur le site
    2
  2. Bradoso
     
    Voila http://cjoint.com/data3/3GcxvtzUwls.htm
    0
    1. ArnaudLy6 Messages postés 4695 Statut Membre 189
       
      Ton pc est plutôt bien infecté ...

      Pourrais-tu nous donner le rapport AdwCleaner ?
      0
    2. Bradoso
       
      # AdwCleaner v3.214 - Rapport créé le 02/07/2014 à 23:40:04
      # Mis à jour le 29/06/2014 par Xplode
      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
      # Nom d'utilisateur : Baptiste - BAPTISTE-HP
      # Exécuté depuis : C:\Users\TEMP\Downloads\adwcleaner_3.214.exe
      # Option : Scanner

      ***** [ Services ] *****


      ***** [ Fichiers / Dossiers ] *****

      Dossier Présent : C:\Program Files (x86)\Advanced System Protector
      Dossier Présent : C:\Program Files (x86)\System Speedup
      Dossier Présent : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced System Protector
      Dossier Présent : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\System Speedup
      Dossier Présent : C:\ProgramData\Systweak
      Dossier Présent : C:\Users\TEMP\AppData\Roaming\System Speedup
      Dossier Présent : C:\Users\TEMP\AppData\Roaming\Systweak
      Dossier Présent : C:\Users\TEMP\AppData\Roaming\wp_update
      Fichier Présent : C:\Users\Public\Desktop\Advanced System Protector.lnk
      Fichier Présent : C:\Windows\System32\roboot64.exe
      Fichier Présent : C:\Windows\System32\sasnative64.exe
      Fichier Présent : C:\Windows\System32\Tasks\Advanced System Protector
      Fichier Présent : C:\Windows\System32\Tasks\Advanced System Protector_startup
      Fichier Présent : C:\Windows\System32\Tasks\System Speedup_DEFAULT
      Fichier Présent : C:\Windows\System32\Tasks\System Speedup_UPDATES
      Fichier Présent : C:\Windows\Tasks\System Speedup_DEFAULT.job
      Fichier Présent : C:\Windows\Tasks\System Speedup_UPDATES.job

      ***** [ Raccourcis ] *****


      ***** [ Registre ] *****

      Clé Présente : HKCU\Software\System Speedup
      Clé Présente : HKCU\Software\systweak
      Clé Présente : [x64] HKCU\Software\System Speedup
      Clé Présente : [x64] HKCU\Software\systweak
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{18B9B16E-716F-43DF-A6AD-512C7D2EB983}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{19975B78-1907-4DD6-A437-4C48120F46A4}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{562B9316-C08A-444A-9482-62080DD851AE}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{562B9317-C08A-444A-9482-62080DD851AE}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\AddonsFramework.DLL
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\ButtonSite.DLL
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\ScriptHost.DLL
      Clé Présente : HKLM\SOFTWARE\Classes\CLSID\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{045F91B3-695F-423A-98C7-8DE3C47AA020}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{1348BD1B-C32A-41A7-9BD4-5377AA1AB925}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{395AFE6E-8308-48DB-89BE-ED5F4AA3D3EC}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{43B390F0-6BA2-45CA-ABF2-5DB0CEE9B49D}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{93CF54F5-CFAA-4440-B588-8ED0DFAD5C21}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{94CADA2E-1D3F-419F-8A3D-06C58EDF53C8}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{9E52EB8B-8DD9-4605-AD36-D352BCD482F2}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{A1440EC3-F0FA-407A-B811-DE6668C06D29}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{B9A84AD0-5777-46FD-8B8F-1EBD06750FBC}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{C1995F88-1C7F-40D7-B0FA-6F107F6308B8}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{C815E3DA-0823-49B0-9270-D1771D58B317}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{D3BC53E7-0437-4C97-90EE-2CD6FF47FB14}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{E4A994B0-5550-4680-A4C6-B9470B888069}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{EE95078D-518C-4FD2-8093-FD1D4E33D3CA}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{F9EB11AB-9384-4736-9B33-993940F88895}
      Clé Présente : HKLM\SOFTWARE\Classes\ScriptHost.Tool
      Clé Présente : HKLM\SOFTWARE\Classes\ScriptHost.Tool.1
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AdvancedSystemProtector_RASAPI32
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AdvancedSystemProtector_RASMANCS
      Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\00212D92-C5D8-4ff4-AE50-B20F0F85C40A_Systweak_Ad~B9F029BF_is1
      Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\System Speedup_is1
      Clé Présente : HKLM\Software\System Speedup
      Clé Présente : HKLM\Software\systweak
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{045F91B3-695F-423A-98C7-8DE3C47AA020}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{1348BD1B-C32A-41A7-9BD4-5377AA1AB925}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{395AFE6E-8308-48DB-89BE-ED5F4AA3D3EC}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{43B390F0-6BA2-45CA-ABF2-5DB0CEE9B49D}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{93CF54F5-CFAA-4440-B588-8ED0DFAD5C21}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{94CADA2E-1D3F-419F-8A3D-06C58EDF53C8}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{9E52EB8B-8DD9-4605-AD36-D352BCD482F2}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{A1440EC3-F0FA-407A-B811-DE6668C06D29}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{B9A84AD0-5777-46FD-8B8F-1EBD06750FBC}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{C1995F88-1C7F-40D7-B0FA-6F107F6308B8}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{C815E3DA-0823-49B0-9270-D1771D58B317}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{D3BC53E7-0437-4C97-90EE-2CD6FF47FB14}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{E4A994B0-5550-4680-A4C6-B9470B888069}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{EE95078D-518C-4FD2-8093-FD1D4E33D3CA}
      Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{F9EB11AB-9384-4736-9B33-993940F88895}

      ***** [ Navigateurs ] *****

      -\\ Internet Explorer v11.0.9600.17126


      -\\ Mozilla Firefox v30.0 (fr)

      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]


      *************************

      AdwCleaner[R0].txt - [134516 octets] - [02/07/2014 12:17:43]
      AdwCleaner[R1].txt - [3018 octets] - [02/07/2014 12:46:04]
      AdwCleaner[R2].txt - [7596 octets] - [02/07/2014 23:40:04]
      AdwCleaner[S0].txt - [41713 octets] - [02/07/2014 12:18:52]

      ########## EOF - C:\AdwCleaner\AdwCleaner[R2].txt - [7717 octets] ##########
      0
    3. ArnaudLy6 Messages postés 4695 Statut Membre 189
       
      Re,

      Tu peux lancer la supression...
      Une fois cela fait, refais une analyse ZHPDiag
      0
    4. Bradoso
       
      http://cjoint.com/data3/3Gdmd0u8PSO.htm
      0
    5. ArnaudLy6 Messages postés 4695 Statut Membre 189
       
      Re,

      On va commencer par mettre Adobe Flash Player à jour...

      Puis, suis ces étapes :


      - Vide complètement ta corbeille
      - En suite lance cette fois-ci ZhpFix ( Pour Vista/7/8 : clique droit et "Exécuter en tant qu'Administrateur")
      - Clique sur "Importer'
      - Et colle ça :




      Script ZHPFix
      SysRestore
      O2 - BHO: Deeal [64Bits] - {70C53538-9F82-42BC-A327-74F7A46E700C} . (.Deeal - ScriptHost.) -- C:\Program Files (x86)\Deeal\ScriptHost.dll =>PUP.DeealFr
      O4 - GS\Desktop [Public]: System Speedup.lnk . (...) -- C:\Program Files (x86)\System Speedup\SystemSpeedup.exe (.not file.) =>PUP.SystemSpeedup
      [MD5.00000000000000000000000000000000] [APT] [System Speedup] (...) -- C:\Program Files (x86)\System Speedup\SystemSpeedup.exe (.not file.) [0] =>PUP.SystemSpeedup
      [MD5.00000000000000000000000000000000] [APT] [TaskUserUpdate_wp] (...) -- C:\Users\Baptiste\AppData\Roaming\~fjkcfhv.exe (.not file.) [0]
      [MD5.00000000000000000000000000000000] [APT] [WIN-fdfEfEfAfC] (...) -- C:\Users\Baptiste\AppData\Roaming\~nxbrruw.exe (.not file.) [0]
      [MD5.00000000000000000000000000000000] [APT] [{0430E4FA-5EA8-4DB6-8199-9BB599338D92}] (...) -- C:\Program Files (x86)\Pricora 12.0\Uninstall.exe (.not file.) [0] =>Adware.Pricora
      O42 - Logiciel: Deeal - (.Kreapixel inc..) [HKLM][64Bits] -- Deeal =>PUP.DeealFr
      O43 - CFD: 02/07/2014 - 21:49:34 - [] ----D C:\Program Files (x86)\Deeal =>PUP.DeealFr
      O43 - CFD: 03/07/2014 - 11:38:32 - [] ----D C:\Users\TEMP\AppData\Roaming\betadeeal =>PUP.DeealFr
      O61 - LFC: 01/07/2014 - 11:55:17 ---A- . (...) -- C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe [667648]
      [MD5.98161DC6255C6BE7FFA89BEA634E2A6E] [SPRF][13/06/2014] (...) -- C:\ProgramData\uninstall_Deeal.exe [431104] =>PUP.DeealFr
      [MD5.D7EA62FFD7DE85440D4A843DB6854368] [SPRF][06/12/2013] (.Pas de propriétaire - wp_update scheduler.) -- C:\Users\TEMP\AppData\Roaming\~fjkcfhv.exe [492208] =>PUP.WpManager
      [MD5.BD2B3806854FEE15E76CB2CE662028DA] [SPRF][01/07/2014] (.Pas de propriétaire - betadeeal service scheduler.) -- C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe [667648] =>PUP.DeealFr
      [MD5.87948212C71A773AEF4C68029BFAE924] [SPRF][27/12/2013] (.Pas de propriétaire - wp_update scheduler.) -- C:\Users\TEMP\AppData\Roaming\~qzwwfud.exe [493272] =>PUP.WpManager
      HKLM\SOFTWARE\Microsoft\Tracing\InstTracker_RASAPI32 =>Adware.PredictAd
      HKLM\SOFTWARE\Microsoft\Tracing\InstTracker_RASMANCS =>Adware.PredictAd
      HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\kujytuo_RASAPI32 =>Virus.Kujytuo
      HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\kujytuo_RASMANCS =>Virus.Kujytuo
      [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{70C53538-9F82-42BC-A327-74F7A46E700C}] =>PUP.DeealFr^
      [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Deeal] =>PUP.DeealFr^
      [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\29799DE249E7DBC459FC6C8F07EB8375] =>PUP.Tarma
      [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0238BBE24EA3A70408B81E4BB89C15E5] =>PUP.Tarma
      C:\Program Files (x86)\Deeal =>PUP.DeealFr^
      C:\Users\TEMP\AppData\Roaming\betadeeal =>PUP.DeealFr^
      C:\ProgramData\uninstall_Deeal.exe =>PUP.DeealFr^
      C:\Users\TEMP\AppData\Roaming\~fjkcfhv.exe =>PUP.WpManager^
      C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe =>PUP.DeealFr^
      C:\Users\TEMP\AppData\Roaming\~qzwwfud.exe =>PUP.WpManager^
      C:\Users\TEMP\AppData\Local\Temp\uninst1.exe =>PUP.Babylon
      C:\Users\TEMP\AppData\Local\Temp\IminentSetup.exe =>Adware.IMBooster
      EmptyTemp
      EmptyCLSID




      - Clique sur Go en bas à gauche
      - Confirme le nettoyage
      - Et accepte le "vidage de corbeille"
      - Colle le rapport de nettoyage obtenu

      ATTENTION : ce script ne doit pas être utilisé par un autre ordinateur
      0
  3. lilidurhone Messages postés 800 Date d'inscription   Statut Contributeur sécurité Dernière intervention   3 818
     
    Pour avancer Arnaud
    Fais nettoyer puis refais zhpdiag
    0
    1. ArnaudLy6 Messages postés 4695 Statut Membre 189
       
      Ok merci ;)
      0