Problème d?infection -virus

Résolu/Fermé
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016 - 18 janv. 2015 à 05:48
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 - 25 janv. 2015 à 07:03
Bonjour,
Je poste un rapport de ZHP Diag.
Est ce que vous pouvez me dire ou me guider pour éliminer le PUP-TARMA.
Quelle est la procédure à suivre ou ce qu'il faut faire.
Bien à vous.
Merci d'avance
.




~ Rapport de ZHPDiag v2015.1.15.6 - Nicolas Coolman (15/01/2015)
~ Lancé par ali (17/01/2015 22:32:16)
~ Facebook : https://www.facebook.com/nicolascoolman1
~ Adresse du Forum https://nicolascoolman.eu
~ Traduit par Nicolas Coolman
~ Etat de la version : Version à jour.
~ Liste blanche : Activée par le programme
~ Elévation des Privilèges : OK
~ User Account Control (UAC): Activate by user


---\\ Navigateurs Internet
MSIE: Internet Explorer v9.0.8112.16421
GCIE: Google Chrome v39.0.2171.99 (Defaut)

---\\ Informations sur les produits Windows
~ Langage: Français
Windows Vista (TM) Home Premium, 32-bit Service Pack 2 (Build 6002)
Windows Server License Manager Script : OK
~ Windows Operating System - Vista, OEM_SLP channel
System Locked Preinstallation (OEM_SLP) : OK
Windows ID Activation : OK
~ Windows Partial Key : B9HD2
Windows License : OK
Windows Automatic Updates : OK

---\\ Logiciels de protection du système
Malwarebytes Anti-Malware version 2.0.4.1028
Microsoft Security Client v4.6.0305.0

---\\ Logiciels d'optimisation du système
CCleaner v5.00

---\\ Logiciels de partage PeerToPeer

---\\ Surveillance de Logiciels
Adobe Flash Player 16 NPAPI
Adobe Reader X
Java 7 Update 67

---\\ Informations sur le système
~ Processor: x86 Family 6 Model 15 Stepping 13, GenuineIntel
~ Operating System: 32 Bits
Boot mode: Normal (Normal boot)
Total RAM: 2045 MB (57% free)
System Restore: Activé (Enable)
System drive C: has 12 GB (11%) free of 110 GB

---\\ Mode de connexion au système
~ Computer Name: PC-DE-ALI
~ User Name: ali
~ All Users Names: ali, Administrateur,
~ Unselected Option: None
Logged in as Administrator

---\\ Variables d'environnement
~ System Unit : C:\
~ %AppZHP% : C:\Users\ali\AppData\Roaming\ZHP\
~ %AppData% : C:\Users\ali\AppData\Roaming\
~ %Desktop% : C:\Users\ali\Desktop\
~ %Favorites% : C:\Users\ali\Favorites\
~ %LocalAppData% : C:\Users\ali\AppData\Local\
~ %StartMenu% : C:\Users\ali\AppData\Roaming\Microsoft\Windows\Start Menu\
~ %Windir% : C:\Windows\
~ %System% : C:\Windows\System32\

---\\ Enumération des unités disques
C: Hard drive, Flash drive, Thumb drive (Free 12 Go of 110 Go)
D: Hard drive, Flash drive, Thumb drive (Free 11 Go of 37 Go)
E: CD-ROM drive (Not Inserted)



---\\ Etat du Centre de Sécurité Windows
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Start_ShowPrinters: Modified
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install] LastSuccessTime : Out Of Date
~ Security Center: 47 Legitimates Filtered in 00mn 00s



---\\ Recherche particulière de fichiers génériques
[MD5.D07D4C3038F3578FFCE1C0237F2A1253] - (.Microsoft Corporation - Explorateur Windows.) (.11/04/2009 - 01:27:36.) -- C:\Windows\Explorer.exe [2926592]
[MD5.101BA3EA053480BB5D957EF37C06B5ED] - (.Microsoft Corporation - Application de démarrage de Windows.) (.19/01/2008 - 02:33:37.) -- C:\Windows\System32\Wininit.exe [96768]
[MD5.AA680F0065A505118BDD9181BCE7C83D] - (.Microsoft Corporation - Extensions Internet pour Win32.) (.24/11/2014 - 15:35:25.) -- C:\Windows\System32\wininet.dll [1129472]
[MD5.898E7C06A350D4A1A64A9EA264D55452] - (.Microsoft Corporation - Application d'ouverture de session Windows.) (.11/04/2009 - 01:28:13.) -- C:\Windows\System32\Winlogon.exe [314368]
[MD5.F5272A105F59A7B3B345D9D6D87DA7AD] - (.Microsoft Corporation - Ancillary Function Driver for WinSock.) (.30/05/2014 - 01:53:22.) -- C:\Windows\system32\Drivers\AFD.sys [273408]
[MD5.1F05B78AB91C9075565A9D8A4B880BC4] - (.Microsoft Corporation - ATAPI IDE Miniport Driver.) (.11/04/2009 - 01:32:26.) -- C:\Windows\system32\Drivers\atapi.sys [19944]
[MD5.7ADD03E75BEB9E6DD102C3081D29840A] - (.Microsoft Corporation - CD-ROM File System Driver.) (.19/01/2008 - 00:28:02.) -- C:\Windows\system32\Drivers\Cdfs.sys [70144]
[MD5.6B4BFFB9BECD728097024276430DB314] - (.Microsoft Corporation - SCSI CD-ROM Driver.) (.10/04/2009 - 23:39:17.) -- C:\Windows\system32\Drivers\Cdrom.sys [67072]
[MD5.622C41A07CA7E6DD91770F50D532CB6C] - (.Microsoft Corporation - DFS Namespace Client Driver.) (.14/04/2011 - 09:59:03.) -- C:\Windows\system32\Drivers\DfsC.sys [75264]
[MD5.062452B7FFD68C8C042A6261FE8DFF4A] - (.Microsoft Corporation - High Definition Audio Bus Driver.) (.10/04/2009 - 23:42:42.) -- C:\Windows\system32\Drivers\HDAudBus.sys [561152]
[MD5.22D56C8184586B7A1F6FA60BE5F5A2BD] - (.Microsoft Corporation - Pilote de port i8042.) (.19/01/2008 - 00:49:18.) -- C:\Windows\system32\Drivers\i8042prt.sys [54784]
[MD5.8793643A67B42CEC66490B2A0CF92D68] - (.Microsoft Corporation - IP Network Address Translator.) (.19/01/2008 - 00:56:28.) -- C:\Windows\system32\Drivers\IpNat.sys [100864]
[MD5.1E94971C4B446AB2290DEB71D01CF0C2] - (.Microsoft Corporation - Windows NT SMB Minirdr.) (.29/04/2011 - 08:24:40.) -- C:\Windows\system32\Drivers\MRxSmb.sys [106496]
[MD5.ECD64230A59CBD93C85F1CD1CAB9F3F6] - (.Microsoft Corporation - MBT Transport driver.) (.10/04/2009 - 23:45:37.) -- C:\Windows\system32\Drivers\netBT.sys [185856]
[MD5.2C1121F2B87E9A6B12485DF53CD848C7] - (.Microsoft Corporation - Pilote du système de fichiers NT.) (.03/03/2013 - 14:07:52.) -- C:\Windows\system32\Drivers\ntfs.sys [1082232]
[MD5.0FA9B5055484649D63C303FE404E5F4D] - (.Microsoft Corporation - Pilote de port parallèle.) (.02/11/2006 - 03:51:30.) -- C:\Windows\system32\Drivers\Parport.sys [79360]
[MD5.A214ADBAF4CB47DD2728859EF31F26B0] - (.Microsoft Corporation - RAS L2TP mini-port/call-manager driver.) (.19/01/2008 - 00:56:34.) -- C:\Windows\system32\Drivers\Rasl2tp.sys [76288]
[MD5.E8BD98D46F2ED77132BA927FCCB47D8B] - (.Microsoft Corporation - Microsoft RDP Device redirector.) (.02/11/2006 - 04:03:00.) -- C:\Windows\system32\Drivers\rdpdr.sys [242688]
[MD5.7B75299A4D201D6A6533603D6914AB04] - (.Microsoft Corporation - SMB Transport driver.) (.10/04/2009 - 23:45:22.) -- C:\Windows\system32\Drivers\smb.sys [66560]
[MD5.76B06EB8A01FC8624D699E7045303E54] - (.Microsoft Corporation - TDI Translation Driver.) (.10/04/2009 - 23:45:56.) -- C:\Windows\system32\Drivers\tdx.sys [72192]
[MD5.786DB5771F05EF300390399F626BF30A] - (.Microsoft Corporation - Pilote de cliché instantané du volume.) (.21/08/2012 - 06:47:42.) -- C:\Windows\system32\Drivers\volsnap.sys [224640]
~ Generic Processes: Scanned in 00mn 00s



---\\ Etat des fichiers cachés (Caché/Total)
~ Mes images (My Pictures) : 1/5832
~ Mes musiques (My Musics) : 1/241
~ Mes Videos (My Videos) : 1/8902
~ Mes Favoris (My Favorites) : 1/186
~ Mes Documents (My Documents) : 1/7278
~ Mon Bureau (My Desktop) : 2/4588
~ Menu demarrer (Programs) : 1/50
~ Hidden Files: Scanned in 00mn 05s



---\\ Processus lancés
[MD5.23242FD6C7D4C61807E84FD3A79248C4] - (.Creative Technology Ltd. - Live! Cam Console Auto Launcher.) -- C:\Windows\OEM02Mon.exe [36864] [PID.2408]
[MD5.C1C4C28E23AC934F49C2F60BD8D5BF63] - (.Dell Inc. - Dell Wireless WLAN Card Wireless Network Tr.) -- C:\Windows\System32\WLTRAY.exe [3444736] [PID.2736]
[MD5.37AE019B337D4533FBB6831B8954E2EF] - (.IDT, Inc. - Sigmatel Audio system tray application.) -- C:\Program Files\SigmaTel\C-Major Audio\WDM\sttray.exe [405504] [PID.2744]
[MD5.4B555106290BD117334E9A08761C035A] - (...) -- ystem32\rundll32.exe [0] [PID.2784]
[MD5.887CAA31048EB8ED09A0CBD0E6F46F09] - (.Oracle Corporation - Java Update Scheduler.) -- C:\Program Files\Common Files\Java\Java Update\jusched.exe [507776] [PID.2892]
[MD5.BF08674925F151BD4537B89A493E3E0C] - (.Microsoft Corporation - Media Center Tray Applet.) -- C:\Windows\ehome\ehtray.exe [125952] [PID.2920]
[MD5.165B96FDFDB68677DA27F4716CF59D59] - (.SkypEmoticons - SkypEmoticons.) -- C:\Users\ali\AppData\Roaming\SkypEmoticons\SE.exe [5679008] [PID.3340]
[MD5.0F4195B9B348DE5CF9B822F81704B20E] - (.Microsoft Corporation - Media Center Media Status Aggregator Servic.) -- C:\Windows\ehome\ehmsas.exe [37376] [PID.2548]
[MD5.2E4EE47FBD9BB663A5220DBC38579986] - (.Piriform Ltd - CCleaner.) -- C:\Program Files\CCleaner\CCleaner.exe [5282584] [PID.1364]
[MD5.1D0B086B50B4B1F07A9A89F4C98BB907] - (.Adobe Systems Incorporated - Adobe® Flash® Player Installer/Uninstaller.) -- C:\Windows\system32\Macromed\Flash\FlashUtil32_16_0_0_257_ActiveX.exe [960176] [PID.7720]
[MD5.AFDF3BDDF90824B727A272A2715D34FB] - (.Nicolas Coolman - ZHPDiag.) -- C:\Program Files\ZHPDiag\ZHPDiag.exe [8154624] [PID.9268]
[MD5.6080A176D09435FC8E6E800996656E18] - (.Microsoft Corporation - Console IME.) -- C:\Windows\system32\conime.exe [69120] [PID.14872]
[MD5.DED8F2C0070478F13C37F7BD849B83FA] - (.NVIDIA Corporation - NVIDIA Driver Helper Service, Version 186.2.) -- C:\Windows\system32\nvvsvc.exe [211488] [PID.920]
[MD5.A4B109D057E15A438CE74E5B71187417] - (.Microsoft Corporation - Antimalware Service Executable.) -- c:\Program Files\Microsoft Security Client\MsMpEng.exe [22192] [PID.984]
[MD5.862BB4CBC05D80C5B45BE430E5EF872F] - (.Microsoft Corporation - Service de gestion des licences Microsoft.) -- C:\Windows\system32\SLsvc.exe [3408896] [PID.1348]
[MD5.2428E38ECCE487EBEF6FC4ACF636043B] - (...) -- C:\Windows\System32\WLTRYSVC.exe [24064] [PID.1780]
[MD5.23C3A0680042C0D1DE1F360F8B62BC57] - (.Microsoft Corporation - Infrastructure d'extensibilité pour les ser.) -- C:\Windows\system32\WLANExt.exe [74240] [PID.1952]
[MD5.FC5B75CA6A1DA31EDD4F8D53F5540B98] - (.Adobe Systems Incorporated - Adobe Acrobat Update Service.) -- C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe [81088] [PID.1440]
[MD5.EF1142512BEC12F1C2C87735DA1755BE] - (.Andrea Electronics Corporation - Andrea filters APO access service (32-bit).) -- C:\Windows\system32\aestsrv.exe [73728] [PID.2064]
[MD5.745D20B75B3BDDA545022625ED5DBB1B] - (.Microsoft Corporation - Content Index service.) -- C:\Windows\system32\CISVC.exe [11264] [PID.2124]
[MD5.DAE181C2FDB0D02159C56185A469E10B] - (.Microsoft Corporation - Internet Information Services.) -- C:\Windows\system32\inetsrv\inetinfo.exe [13824] [PID.2152]
[MD5.8C5FBB748C0A4FFF541998597950E130] - (.Pas de propriétaire - Printer Communication System.) -- C:\Windows\system32\lxdccoms.exe [537520] [PID.2316]
[MD5.AABD2BC9DADA61AD5EB4223BAAC4486D] - (.Microsoft Corporation - Message Queuing Service.) -- C:\Windows\system32\mqsvc.exe [8704] [PID.2512]
[MD5.A275FBB7C99458C12E088DFF3E58EB4D] - (.Microsoft Corporation - TCP/IP Services Application.) -- C:\Windows\System32\tcpsvcs.exe [9728] [PID.3108]
[MD5.388AE59FE75F1B959DFA0900923C61BB] - (.Skype Technologies S.A. - Skype C2C Service.) -- C:\ProgramData\Skype\Toolbars\Skype C2C Service\c2c_service.exe [3064000] [PID.3152]
[MD5.7E6DD4B34ACD36AF6C711D2BDE91B040] - (.IDT, Inc. - STacSV Module.) -- C:\Windows\system32\STacSV.exe [102400] [PID.3272]
[MD5.FA3849C021B463E383BF188A9F0C8ED5] - (.Microsoft Corporation - Message Queuing Trigger Service.) -- C:\Windows\system32\mqtgsvc.exe [125952] [PID.3620]
[MD5.877C975D6FED8B12C445312D1286771E] - (.Microsoft Corporation - Microsoft Network Realtime Inspection Servi.) -- c:\Program Files\Microsoft Security Client\NisSrv.exe [288120] [PID.4092]
[MD5.983B5DC6E65071878ADA5A31AAD19B91] - (.Dell Inc. - Dell Wireless WLAN Card Wireless Network Co.) -- C:\Windows\System32\bcmwltry.exe [2506752] [PID.976]
~ Processes Running: Scanned in 00mn 01s



---\\ Google Chrome, Démarrage,Recherche,Extensions (G0,G1,G2)
C:\Users\ali\AppData\Local\Google\Chrome\User Data\Default\Preferences

---\\ Liste des dossiers d'extension Google Chrome
~ Google Lines Browser: 0 Legitimates Filtered in 00mn 17s



---\\ Internet Explorer, Démarrage,Recherche,URLSearchHook, Phishing (R0,R1,R3,R4)
R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ca/?gws_rd=ssl
R0 - HKCU\SOFTWARE\Classes\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.rpidity.com =>Adware.Boxore
R4 - HKCU\SOFTWARE\Microsoft\Internet Explorer\PhishingFilter,Enabled = 1
~ IE Browser: 13 Legitimates Filtered in 00mn 00s



---\\ Internet Explorer, Proxy Management (R5)
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = no key
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 0
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 1
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = wininet.dll
R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 0
~ Proxy management: Scanned in 00mn 00s



---\\ Analyse des lignes F0, F1, F2, F3 - IniFiles, Autoloading programs
F2 - REG:system.ini: USERINIT=C:\Windows\system32\Userinit.exe,
F2 - REG:system.ini: Shell=C:\Windows\explorer.exe
F2 - REG:system.ini: VMApplet=rundll32 shell32,Control_RunDLL "sysdm.cpl"
~ Keys: Scanned in 00mn 00s



---\\ Hosts file redirection (O1)
~ Le fichier hôte est sain (The hosts file is clean) (19)
~ Hosts File: Scanned in 00mn 00s



---\\ Internet Explorer Toolbars (O3)
O3 - Toolbar: (no name) - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} Clé orpheline
O3 - Toolbar: (no name) - [HKLM]{21FA44EF-376D-4D53-9B0F-8A89D3229068} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{21FA44EF-376D-4D53-9B0F-8A89D3229068} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{F2CF5485-4E02-4F68-819C-B92DE9277049} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{2318C2B1-4965-11D4-9B18-009027A5CD4F} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{71576546-354D-41C9-AAE8-31F2EC22BF0D} Clé orpheline
~ Toolbar: Scanned in 00mn 01s



---\\ Applications lancées au démarrage du système (O4)
O4 - HKLM\..\Run: [Windows Defender] . (.Microsoft Corporation - Windows Defender User Interface.) -- C:\Program Files\Windows Defender\MSASCui.exe
O4 - HKLM\..\Run: [OEM02Mon.exe] . (.Creative Technology Ltd. - Live! Cam Console Auto Launcher.) -- C:\Windows\OEM02Mon.exe =>.Creative Technology Ltd
O4 - HKLM\..\Run: [MSC] . (.Microsoft Corporation - Microsoft Security Client User Interface.) -- C:\Program Files\Microsoft Security Client\msseces.exe
O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] . (.Dell Inc. - Dell Wireless WLAN Card Wireless Network Tr.) -- C:\Windows\system32\WLTRAY.exe
O4 - HKLM\..\Run: [SigmatelSysTrayApp] . (.IDT, Inc. - Sigmatel Audio system tray application.) -- C:\Program Files\SigmaTel\C-Major Audio\WDM\sttray.exe
O4 - HKLM\..\Run: [NvSvc] . (.NVIDIA Corporation - NVIDIA Driver Helper Service, Version 156.5.) -- C:\Windows\system32\nvsvc.dll
O4 - HKLM\..\Run: [NvCplDaemon] . (.NVIDIA Corporation - NVIDIA Display Properties Extension.) -- C:\Windows\system32\NvCpl.dll =>.NVIDIA Corporation
O4 - HKLM\..\Run: [NvMediaCenter] . (.NVIDIA Corporation - NVIDIA Media Center Library.) -- C:\Windows\system32\NvMcTray.dll
O4 - HKLM\..\Run: [NVHotkey] . (.NVIDIA Corporation - NVIDIA Hotkey Service, Version 156.55.) -- C:\Windows\system32\nvHotkey.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Oracle Corporation - Java Update Scheduler.) -- C:\Program Files\Common Files\Java\Java Update\jusched.exe =>.Oracle Corporation
O4 - HKCU\..\Run: [Sidebar] . (.Microsoft Corporation - Volet Windows.) -- C:\Program Files\Windows Sidebar\sidebar.exe =>.Microsoft Corporation
O4 - HKCU\..\Run: [ehTray.exe] . (.Microsoft Corporation - Media Center Tray Applet.) -- C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [se] . (.SkypEmoticons - SkypEmoticons.) -- C:\Users\ali\AppData\Roaming\SkypEmoticons\SE.exe
O4 - HKCU\..\Run: [CCleaner Monitoring] . (.Piriform Ltd - CCleaner.) -- C:\Program Files\CCleaner\CCleaner.exe =>.Piriform Ltd
O4 - HKUS\.DEFAULT\..\Run: [msnmsgr] C:\Program Files\Windows Live\Messenger\msnmsgr.exe (.not file.)
O4 - HKUS\S-1-5-18\..\Run: [msnmsgr] C:\Program Files\Windows Live\Messenger\msnmsgr.exe (.not file.)
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] . (.Microsoft Corporation - Volet Windows.) -- C:\Program Files\Windows Sidebar\Sidebar.exe =>.Microsoft Corporation
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] . (.Microsoft Corporation - Volet Windows.) -- C:\Program Files\Windows Sidebar\Sidebar.exe =>.Microsoft Corporation
O4 - HKUS\S-1-5-21-590732820-502094458-1613928115-1000\..\Run: [Sidebar] . (.Microsoft Corporation - Volet Windows.) -- C:\Program Files\Windows Sidebar\sidebar.exe =>.Microsoft Corporation
O4 - HKUS\S-1-5-21-590732820-502094458-1613928115-1000\..\Run: [ehTray.exe] . (.Microsoft Corporation - Media Center Tray Applet.) -- C:\Windows\ehome\ehTray.exe
O4 - HKUS\S-1-5-21-590732820-502094458-1613928115-1000\..\Run: [se] . (.SkypEmoticons - SkypEmoticons.) -- C:\Users\ali\AppData\Roaming\SkypEmoticons\SE.exe
O4 - HKUS\S-1-5-21-590732820-502094458-1613928115-1000\..\Run: [CCleaner Monitoring] . (.Piriform Ltd - CCleaner.) -- C:\Program Files\CCleaner\CCleaner.exe =>.Piriform Ltd
~ Application: Scanned in 00mn 00s



---\\ Boutons situés sur la barre d'outils principale d'Internet Explorer (O9)
O9 - Extra button: @C:\Program Files\Windows Live\Companion\companionlang.dll,-600 - {0000036B-C524-4050-81A0-243669A86B9F} . (.Microsoft Corporation - Windows Live Messenger Companion core resources.) -- C:\Program Files\Windows Live\Companion\companionres.dll
O9 - Extra button: @C:\Program Files\Windows Live\Writer\WindowsLiveWriterShortcuts.dll,-1003 - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} . (.Microsoft Corporation - Windows Live Writer Blog This Extension.) -- C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} -- C:\Program Files\Skype\Toolbars\INTERN~1\favicon.ico (.not file.)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} . (...) -- C:\Program Files\Microsoft Office\Office12\REFBARH.ICO
O9 - Extra button: Sélection intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} -- C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll (.not file.)
~ IE Extra Buttons: Scanned in 00mn 00s



---\\ Site dans la Zone de confiance d'Internet Explorer (O15)
O15 - Trusted Zone: [HKCU\...\Domains] http.mcafee.com
~ IE Zone Confiance: Scanned in 00mn 00s



---\\ Objets ActiveX (Downloaded Program Files)(O16)
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} ((no name)) - http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} ((no name)) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} ((no name)) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
~ Objets ActiveX: Scanned in 00mn 00s



---\\ Modification Domaine/Adresses DNS (O17)
O17 - HKLM\System\CCS\Services\Tcpip\..\{9C674FC1-4BA0-45F1-BE0C-026C217B51CC}: DhcpNameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpNameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{9C674FC1-4BA0-45F1-BE0C-026C217B51CC}: DhcpDomain = vlan1.phub.net.cable.rogers.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpDomain = vlan1.phub.net.cable.rogers.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{9C674FC1-4BA0-45F1-BE0C-026C217B51CC}: DhcpNameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpNameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{9C674FC1-4BA0-45F1-BE0C-026C217B51CC}: DhcpDomain = vlan1.phub.net.cable.rogers.com
O17 - HKLM\System\CS1\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpDomain = vlan1.phub.net.cable.rogers.com
O17 - HKLM\System\CS3\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpNameServer = 192.168.0.1
O17 - HKLM\System\CS3\Services\Tcpip\..\{EEFDD22F-85BA-4514-AE66-08221E1B6E02}: DhcpDomain = vlan1.phub.net.cable.rogers.com
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.0.1
~ Domain: Scanned in 00mn 00s



---\\ Protocole additionnel (O18)
O18 - Handler: wlpg - {E43EF6CD-A37A-4A9B-9E6F-83F89B8E6324} . (.Microsoft Corporation - Windows Live Album Download Protocol Handle.) -- C:\Program Files\Windows Live\Photo Gallery\AlbumDownloadProtocolHandler.dll
O18 - Filter: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} . (.Microsoft Corporation - Microsoft Office XML MIME Filter.) -- C:\Program Files\Common Files\microsoft shared\OFFICE12\MSOXMLMF.dll =>.Microsoft Corporation
~ Protocole Additionnel: Scanned in 00mn 00s



---\\ Clé de Registre autorun SharedTaskScheduler (STS) (O22)
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} . (.Microsoft Corporation - Bibliothèque de l'interface utilisateur du.) -- C:\Windows\System32\browseui.dll
~ STS/SSO: Scanned in 00mn 00s



---\\ Liste des services NT non Microsoft et non désactivés (O23)
~ Services: 10 Legitimates Filtered in 00mn 09s



---\\ Tâches planifiées en automatique (O39)
[MD5.00000000000000000000000000000000] [APT] [Desk 365 RunAsStdUser] (...) -- C:\Program Files\Desk 365\desk365.exe (.not file.) [0] =>Hijacker.22Find
[MD5.00000000000000000000000000000000] [APT] [{7239F647-6161-4E32-BDB1-9EC169B9E4C2}] (...) -- C:\Program Files\Xvid\unins000.exe (.not file.) [0]
[MD5.00000000000000000000000000000000] [APT] [{B80F4FC6-DAF4-4D5D-98E8-938A041B4D7C}] (...) -- C:\Users\ali\RealPlayer11GOLD_fr.exe (.not file.) [0]
O39 - APT: - (..) -- C:\Windows\System32\Tasks\Adobe Flash Player Updater [1002]
O39 - APT: - (..) -- C:\Windows\System32\Tasks\GoogleUpdateTaskMachineCore [1052]
O39 - APT: - (..) -- C:\Windows\System32\Tasks\GoogleUpdateTaskMachineUA [1056]
~ Scheduled Task: 28 Legitimates Filtered in 00mn 04s



---\\ HKCU & HKLM Software Keys
[HKCU\Software\InstalledThirdPartyPrograms]
[HKLM\Software\FX - Video Converter]
[HKLM\Software\InstalledThirdPartyPrograms]
[HKLM\Software\deskSvc] =>Hijacker.22Find
~ Key Software: 195 Legitimates Filtered in 00mn 01s



---\\ Contenu des dossiers Programs/ProgramFiles/ProgramData/AppData (O43)
O43 - CFD: 22/10/2013 - 11:19:48 - [] ----D C:\Program Files\MyPC Backup =>PUP.MyPCBackup
O43 - CFD: 29/11/2014 - 10:31:39 - [] ----D C:\Program Files\Uninstaller
O43 - CFD: 22/10/2013 - 17:34:29 - [0] ----D C:\Program Files\Common Files\337 =>Hijacker.22Find
O43 - CFD: 11/10/2013 - 22:43:53 - [] ----D C:\ProgramData\37nlpnXg
O43 - CFD: 13/04/2014 - 21:24:03 - [] ----D C:\ProgramData\a4469cb5401cf598
O43 - CFD: 29/11/2014 - 10:31:39 - [0] ----D C:\ProgramData\eSafe =>PUP.eSafeSecurity
O43 - CFD: 13/04/2014 - 21:14:35 - [] ----D C:\ProgramData\InstallMate =>PUP.Tarma
O43 - CFD: 29/11/2014 - 09:23:39 - [] ----D C:\ProgramData\SNT
O43 - CFD: 29/11/2014 - 18:26:09 - [] ----D C:\ProgramData\SuperbApp
O43 - CFD: 29/09/2010 - 07:27:16 - [] ----D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MyPhotosNow
O43 - CFD: 02/11/2006 - 07:37:34 - [] R-H-D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Tablet PC
O43 - CFD: 31/03/2009 - 18:00:12 - [] ----D C:\Users\ali\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wegwijs
~ 4 Dossier CLSID vide (CLSID Empty Folder)
~ Program Folder: 211 Legitimates Filtered in 00mn 01s



---\\ Enumération des clés de registre PoliciesSystem (MWPS) (O55)
O55 - MWPS:[HKLM\...\Policies\System] - "FilterAdministratorToken"=0
O55 - MWPS:[HKLM\...\Policies\System] - "EnableUIADesktopToggle"=0
~ MWPS: 17 Legitimates Filtered in 00mn 00s



---\\ Liste des pilotes du système (SDL) (O58)
O58 - SDL:02/11/2006 - 04:51:34 ---A- . (.Emulex - Storport Miniport Driver for LightPulse HBAs.) -- C:\Windows\System32\Drivers\elxstor.sys [316520]
O58 - SDL:02/11/2006 - 04:50:07 ---A- . (.Integrated Technology Express, Inc. - ITE IT8211 ATA/ATAPI SCSI miniport.) -- C:\Windows\System32\Drivers\iteatapi.sys [35944]
O58 - SDL:02/11/2006 - 04:50:09 ---A- . (.Integrated Technology Express, Inc. - ITE IT8212 ATA RAID SCSI miniport.) -- C:\Windows\System32\Drivers\iteraid.sys [35944]
O58 - SDL:05/03/2007 - 11:45:00 ---A- . (.EyePower Games Pte. Ltd. - Advanced Video FX Filter Driver (Win2K based).) -- C:\Windows\System32\Drivers\OEM02Vfx.sys [7424]
O58 - SDL:16/11/2005 - 13:28:32 ---A- . (.REDC - RICOH MMC Driver.) -- C:\Windows\System32\Drivers\rimmptsk.sys [28928]
O58 - SDL:22/12/2005 - 10:02:22 ---A- . (.REDC - RICOH MS Driver.) -- C:\Windows\System32\Drivers\rimsptsk.sys [51840]
O58 - SDL:14/11/2006 - 10:35:20 ---A- . (.REDC - RICOH XD SM Driver.) -- C:\Windows\System32\Drivers\rixdptsk.sys [37376]
O58 - SDL:04/06/2013 - 09:15:02 ---A- . (.DEVGURU Co., LTD.(www.devguru.co.kr) - SAMSUNG USB Composite Device Driver (MSS Ver.3).) -- C:\Windows\System32\Drivers\ssudbus.sys [84248]
O58 - SDL:13/09/2007 - 08:46:06 ---A- . (.IDT, Inc. - NDHF.) -- C:\Windows\System32\Drivers\stwrt.sys [330240]
O58 - SDL:02/11/2006 - 04:51:25 ---A- . (.ULi Electronics Inc. - ULi SATA Controller Driver.) -- C:\Windows\System32\Drivers\uliahci.sys [235112]
O58 - SDL:02/11/2006 - 04:50:35 ---A- . (.Promise Technology, Inc. - Promise Ultra/Sata Series Driver for Win2003.) -- C:\Windows\System32\Drivers\ulsata.sys [98408]
O58 - SDL:02/11/2006 - 04:50:45 ---A- . (.Promise Technology, Inc. - Promise SATAII150 Series Windows Drivers.) -- C:\Windows\System32\Drivers\ulsata2.sys [115816]
O58 - SDL:02/11/2006 - 02:09:42 ---A- . (...) -- C:\Windows\System32\ANSI.SYS [9029]
O58 - SDL:02/11/2006 - 02:09:45 ---A- . (...) -- C:\Windows\System32\country.sys [27097]
O58 - SDL:02/11/2006 - 02:09:41 ---A- . (...) -- C:\Windows\System32\HIMEM.SYS [4768]
O58 - SDL:02/11/2006 - 02:09:44 ---A- . (...) -- C:\Windows\System32\KEY01.SYS [42809]
O58 - SDL:02/11/2006 - 02:09:44 ---A- . (...) -- C:\Windows\System32\KEYBOARD.SYS [42537]
O58 - SDL:02/11/2006 - 02:09:29 ---A- . (...) -- C:\Windows\System32\NTDOS.SYS [27866]
O58 - SDL:02/11/2006 - 02:09:35 ---A- . (...) -- C:\Windows\System32\NTDOS404.SYS [29146]
O58 - SDL:02/11/2006 - 02:09:38 ---A- . (...) -- C:\Windows\System32\NTDOS411.SYS [29370]
O58 - SDL:02/11/2006 - 02:09:40 ---A- . (...) -- C:\Windows\System32\NTDOS412.SYS [29274]
O58 - SDL:02/11/2006 - 02:09:31 ---A- . (...) -- C:\Windows\System32\NTDOS804.SYS [29146]
O58 - SDL:02/11/2006 - 02:09:20 ---A- . (...) -- C:\Windows\System32\NTIO.SYS [33952]
O58 - SDL:02/11/2006 - 02:09:23 ---A- . (...) -- C:\Windows\System32\NTIO404.SYS [34672]
O58 - SDL:02/11/2006 - 02:09:24 ---A- . (...) -- C:\Windows\System32\NTIO411.SYS [35776]
O58 - SDL:02/11/2006 - 02:09:26 ---A- . (...) -- C:\Windows\System32\NTIO412.SYS [35536]
O58 - SDL:02/11/2006 - 02:09:22 ---A- . (...) -- C:\Windows\System32\NTIO804.SYS [34672]
~ Drivers: 81 Legitimates Filtered in 00mn 19s



---\\ Liste des outils de désinfection (LATC) (O63)
O63 - Logiciel: ZHPDiag 2015 - (.Nicolas Coolman.) [HKLM] -- ZHPDiag_is1 =>.Nicolas Coolman
~ ADS: Scanned in 00mn 00s



---\\ Associations Shell Spawning (O67)
O67 - Shell Spawning: <.html> <ChromeHTML>[HKCU\..\open\Command] (.Not Key.)
~ FASS Keys: 11 Legitimates Filtered in 00mn 00s



---\\ Menu de démarrage Internet (SMI) (O68)
O68 - StartMenuInternet: <Google Chrome> <Google Chrome>[HKLM\..\Shell\open\Command] (.Google Inc. - Google Chrome.) -- C:\Program Files\Google\Chrome\Application\chrome.exe
O68 - StartMenuInternet: <IEXPLORE.EXE> <Internet Explorer>[HKLM\..\Shell\open\Command] (.Microsoft Corporation - Internet Explorer.) -- C:\Program Files\Internet Explorer\iexplore.exe
~ Keys: Scanned in 00mn 00s



---\\ Recherche d'infection sur les navigateurs internet (SBI) (O69)
O69 - SBI: SearchScopes [HKCU] {105E99FF-8B9A-4492-B155-06194B9056D2} - (Bing) - https://www.bing.com/?toHttps=1&redig=69DA0EF8272048D9864AF4DB37211DE8
O69 - SBI: SearchScopes [HKCU] {2C99A326-F2C1-4032-8DEB-FD809128A88E} - (Google) - https://www.google.com/?gws_rd=ssl
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (MyAshampoo Customized Web Search) - http://search.conduit.com
~ Keys: Scanned in 00mn 00s



---\\ Recherche particulière à la racine du système (SPRF) (O84)
[MD5.6AC80498CCDEDDD200DDA91C84E9B26F] [SPRF][01/12/2008] (...) -- C:\ProgramData\ezsidmv.dat [56]
[MD5.F1C26A3BB1058CE002B44590CBAA6476] [SPRF][07/07/2010] (...) -- C:\Users\ali\AppData\Roaming\nvModes.dat [27145]
~ Files: 3 Legitimates Filtered in 00mn 00s



---\\ Recherche de clés de registre CLSID (O101)
[HKCR\CLSID\{4E3A1AD4-E875-2E39-640D-2D22A9F68C32}] (YoutubeAdblocker) =>PUP.Multiplug
~ BCK: 6159 Legitimates Filtered in 00mn 37s



---\\ Etat général des services non Microsoft (EGS) (SR=Running, SS=Stopped)
SS - | Demand 17/01/2015 267440 | (AdobeFlashPlayerUpdateSvc) . (.Adobe Systems Incorporated.) - C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe
SS - | Auto 31/12/2013 116648 | (gupdate) . (.Google Inc..) - C:\Program Files\Google\Update\GoogleUpdate.exe
SS - | Demand 31/12/2013 116648 | (gupdatem) . (.Google Inc..) - C:\Program Files\Google\Update\GoogleUpdate.exe
SS - | Auto 11/12/2014 315496 | (SkypeUpdate) . (.Skype Technologies.) - C:\Program Files\Skype\Updater\Updater.exe
SS - | Auto 29/05/2008 382320 | (SupportSoft RemoteAssist) . (.SupportSoft, Inc..) - C:\Program Files\Common Files\Supportsoft\bin\ssrc.exe
SS - | Auto 19/01/2008 21504 | C:\Program Files\Windows Defender\mpsvc.dll (WinDefend) . (.Microsoft Corporation.) - C:\Windows\System32\svchost.exe
SR - | Auto 19/12/2014 81088 | (AdobeARMservice) . (.Adobe Systems Incorporated.) - C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe
SR - | Auto 29/08/2007 73728 | (AESTFilters) . (.Andrea Electronics Corporation.) - C:\Windows\system32\aestsrv.exe
SR - | Auto 12/02/2007 537520 | (lxdc_device) . (...) - C:\Windows\system32\lxdccoms.exe
SR - | Auto 22/08/2014 22192 | (MsMpSvc) . (.Microsoft Corporation.) - c:\Program Files\Microsoft Security Client\MsMpEng.exe
SR - | Auto 19/01/2008 21504 | C:\Windows\system32\HPZinw12.dll (Net Driver HPZ12) . (.Hewlett-Packard.) - C:\Windows\System32\svchost.exe
SR - | Auto 16/06/2009 211488 | (nvsvc) . (.NVIDIA Corporation.) - C:\Windows\system32\nvvsvc.exe
SR - | Auto 19/01/2008 21504 | C:\Windows\system32\HPZipm12.dll (Pml Driver HPZ12) . (.Hewlett-Packard.) - C:\Windows\System32\svchost.exe
SR - | Auto 02/10/2012 3064000 | (Skype C2C Service) . (.Skype Technologies S.A..) - C:\ProgramData\Skype\Toolbars\Skype C2C Service\c2c_service.exe
SR - | Auto 13/09/2007 102400 | (STacSV) . (.IDT, Inc..) - C:\Windows\system32\STacSV.exe
SR - | Auto 09/10/2007 24064 | (wltrysvc) . (...) - C:\Windows\System32\WLTRYSVC.exe
SR - | Auto 19/01/2008 21504 | C:\Windows\System32\wuaueng.dll (wuauserv) . (.Microsoft Corporation.) - C:\Windows\System32\svchost.exe
~ Services: Scanned in 00mn 38s



---\\ Recherche d'infection sur le Master Boot Record (MBR)(O80)
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Run by ali at 17/01/2015 22:36:25
device: opened successfully
user: MBR read successfully
Disk trace:
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ataport.SYS hal.dll intelide.sys PCIIDEX.SYS atapi.sys
1 ntkrnlpa!IofCallDriver[0x8247B916] >> \Device\Harddisk0\DR0[0x855A5390]
kernel: MBR read successfully
user & kernel MBR OK
~ MBR: 12 Legitimates Filtered in 00mn 02s



---\\ Recherche d'infection sur le Master Boot Record (MBRCheck)(O80)
Written by ad13, http://ad13.geekstog
Run by ali at 17/01/2015 22:36:27
********* Dump file Name *********
C:\PhysicalDisk0_MBR.bin
~ MBR: Scanned in 00mn 04s



---\\ Scan Additionnel (O88)
Database Version : 13008 - (15/01/2015)
Clés trouvées (Keys found) : 11
Valeurs trouvées (Values found) : 0
Dossiers trouvés (Folders found) : 4
Fichiers trouvés (Files found) : 2

[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}] =>Toolbar.Conduit
[HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}] =>Toolbar.Conduit
[HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine] =>Toolbar.Conduit
[HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\WSysControl] =>PUP.eSafeSecurity
[HKLM\Software\Classes\Conduit.Engine] =>Toolbar.Conduit
[HKCU\Software\AppDataLow\Software\MyAshampoo] =>Toolbar.Agent
[HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\desksvc] =>Hijacker.22find
[HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\WsysSvc] =>PUP.eSafeSecurity
[HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F}] =>PUP.OptimizerPro
[HKLM\Software\Classes\Toolbar.CT2475029] =>Toolbar.Conduit
[HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110411411162}] =>PUP.CrossRider
C:\Program Files\MyPC Backup =>PUP.MyPCBackup^
C:\Program Files\Common Files\337 =>Hijacker.22Find^
C:\ProgramData\eSafe =>PUP.eSafeSecurity^
C:\ProgramData\InstallMate =>PUP.Tarma^
[HKLM\Software\deskSvc] =>Hijacker.22Find^
[HKCR\CLSID\{4E3A1AD4-E875-2E39-640D-2D22A9F68C32}] (YoutubeAdblocker) =>PUP.Multiplug^
~ Additionnel Scan: 236632 Items scanned in 01mn 09s



---\\ Informations complémentaires sur les modules
~ https://nicolascoolman.eu =>.Internet Explorer, Proxy Management (R5)
~ https://nicolascoolman.eu =>.Internet Explorer Toolbars (O3)
~ https://nicolascoolman.eu =>.Applications lancées au démarrage du système (O4)
~ AMI: 3 Legitimates Filtered in 00mn 00s



---\\ Récapitulatif des détections trouvées sur votre station
https://nicolascoolman.eu =>Adware.Boxore
https://nicolascoolman.eu =>Hijacker.22Find
https://nicolascoolman.eu =>PUP.MyPCBackup
https://nicolascoolman.eu =>PUP.eSafeSecurity
https://nicolascoolman.eu =>PUP.Tarma
https://nicolascoolman.eu =>PUP.Multiplug
https://nicolascoolman.eu =>Toolbar.Conduit
https://nicolascoolman.eu =>Toolbar.Agent
https://nicolascoolman.eu =>PUP.OptimizerPro
https://nicolascoolman.eu =>PUP.CrossRider
~ MSI: 10 link(s) detected in 00mn 00s



~ 796 Legitimates filtered by white list
End of the scan (506 lines in 05mn 23s)(0)



A voir également:

13 réponses

cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
18 janv. 2015 à 06:44
Bonjour,


Tarma ce n'est pas ton seul problème !


Désinstalle Optimizer Pro et met à jour Adobe Flash Player et Java.


Puis :

Ce script va cibler certains éléments à supprimer :

* Ferme toutes tes applications en cours
* Sélectionne et copie toutes les lignes en gras et italique suivantes depuis et y compris Script ZHPFIX :


Script ZHPFix
R0 - HKCU\SOFTWARE\Classes\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.rpidity.com
[MD5.00000000000000000000000000000000] [APT] [Desk 365 RunAsStdUser] (...) -- C:\Program Files\Desk 365\desk365.exe (.not file.) [0]
[HKLM\Software\deskSvc]
C:\Program Files\MyPC Backup
C:\Program Files\Common Files\337
C:\ProgramData\eSafe
C:\ProgramData\InstallMate
C:\ProgramData\SNT
[HKCR\CLSID\{4E3A1AD4-E875-2E39-640D-2D22A9F68C32}] (YoutubeAdblocker)
[HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\WSysControl]
[HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\desksvc]
[HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\WsysSvc]
[HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F}]
[HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110411411162}]
[MD5.00000000000000000000000000000000] [APT] [{B80F4FC6-DAF4-4D5D-98E8-938A041B4D7C}] (...) -- C:\Users\ali\RealPlayer11GOLD_fr.exe (.not file.) [0]
[HKCU\Software\InstalledThirdPartyPrograms]
[HKLM\Software\InstalledThirdPartyPrograms]
O43 - CFD: 29/11/2014 - 18:26:09 - [] ----D C:\ProgramData\SuperbApp
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{71576546-354D-41C9-AAE8-31F2EC22BF0D} Clé orpheline
O3 - Toolbar: (no name) - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{2318C2B1-4965-11D4-9B18-009027A5CD4F} Clé orpheline
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (MyAshampoo Customized Web Search) - http://search.conduit.com
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}]
[HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine]
[HKLM\Software\Classes\Conduit.Engine]
[HKCU\Software\AppDataLow\Software\MyAshampoo]
[HKLM\Software\Classes\Toolbar.CT2475029]
ShortcutFix
PROXYFix
EmptyFlash
EmptyPrefetch
EmptyTemp
EmptyCLSID




* Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 ou Windows 8 n'oublie pas clic droit ==> en tant qu'administrateur")
* Si tu obtiens le message "Voulez-vous autoriser le programme suivant..."Tu réponds "Oui"
* Clique sur le bouton "IMPORTER"
* Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes

* Clique sur le bouton «GO» pour le lancer le nettoyage
* A la demande, confirme le nettoyage des données en cliquant sur [OK]
* Patiente le temps du traitement.
* ZHPFix va te demander si tu souhaites vider ta corbeille, clique sur ton choix (le traitement peut être long suivant la quantité de données à supprimer)
* Un rapport nommé ZHPFixReport.txt sera créé et sauvegardé sur le bureau
* Ce rapport se trouve aussi ici C:\ZHP\ZHPFix[R1].txt
* Copie/colle la totalité du rapport dans ta prochaine réponse

A+
0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
19 janv. 2015 à 02:32
Bonsoir,
J'ai suisvi la procedure.
Je vous envois le rapport ZHP FIX.
Je vais essayer de desinstaller Optimizer pro et mettre à jour flash et java.


Rapport de ZHPFix 2015.1.15.1 par Nicolas Coolman, Update du 15/01/2015
Fichier d'export Registre :
Run by ali at 18/01/2015 20:27:00
High Elevated Privileges : OK
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)

Corbeille vidée (00mn 03s)
Dossier Prefetcher vidé
Réparation des raccourcis navigateur

========== Clés du Registre ==========
SUPPRIMÉ: HKLM\Software\deskSvc
SUPPRIMÉ: HKCR\CLSID\{4E3A1AD4-E875-2E39-640D-2D22A9F68C32}
SUPPRIMÉ: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\WSysControl
SUPPRIMÉ: HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\desksvc
SUPPRIMÉ: HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\WsysSvc
SUPPRIMÉ: HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F}
SUPPRIMÉ: HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110411411162}
SUPPRIMÉ: HKCU\Software\InstalledThirdPartyPrograms
SUPPRIMÉ: HKLM\Software\InstalledThirdPartyPrograms
SUPPRIMÉ: SearchScopes :{afdbddaa-5d3f-42ee-b79c-185a7020515b}
SUPPRIMÉ: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}
SUPPRIMÉ: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine
SUPPRIMÉ: HKLM\Software\Classes\Conduit.Engine
SUPPRIMÉ: HKCU\Software\AppDataLow\Software\MyAshampoo
SUPPRIMÉ: HKLM\Software\Classes\Toolbar.CT2475029

========== Valeurs du Registre ==========
SUPPRIMÉ: Toolbar: {71576546-354D-41C9-AAE8-31F2EC22BF0D}
SUPPRIMÉ: Toolbar: {2318C2B1-4965-11d4-9B18-009027A5CD4F}
ProxyFix : Configuration proxy supprimée avec succès
SUPPRIMÉ ProxyServer Value
SUPPRIMÉ ProxyEnable Value
SUPPRIMÉ EnableHttp1_1 Value
SUPPRIMÉ ProxyHttp1.1 Value
SUPPRIMÉ ProxyOverride Value

========== Eléments de donnée du Registre ==========
SUPPRIMÉ: R0 - Main,Start Page = KCU\SOFTWARE\Classes\Software\Microsoft\Internet Explorer\Main,Start Page

========== Dossiers ==========
SUPPRIMÉ: C:\Users\ali\AppData\Local\{0D034C08-A607-49B8-AEA0-52EC5189D74A}
SUPPRIMÉ: C:\Users\ali\AppData\Local\{1528195C-5B40-41F8-9166-3E05B21EAE2E}
SUPPRIMÉ: C:\Users\ali\AppData\Local\{274CEBBC-6713-4ACA-BEF0-DFA199C6EF35}
SUPPRIMÉ: C:\Users\ali\AppData\Local\{E2757BF0-88B0-49E1-9BFE-A587FDD4E547}

========== Fichiers ==========
SUPPRIMÉS Flash Cookies (0) (0 octets)
SUPPRIMÉS Temporaires Windows (27) (517 353 octets)

========== Tache planifiée ==========
SUPPRIMÉ: {B80F4FC6-DAF4-4D5D-98E8-938A041B4D7C}


========== Récapitulatif ==========
15 : Clés du Registre
8 : Valeurs du Registre
1 : Eléments de donnée du Registre
4 : Dossiers
2 : Fichiers
1 : Tache planifiée


End of clean in 00mn 30s

========== Chemin de fichier rapport ==========
C:\Users\ali\AppData\Roaming\ZHP\ZHPFix[R1].txt - 18/01/2015 20:27:04 [2789]
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
19 janv. 2015 à 18:27
Hello !

Parfait, on complète la désinfection !



Télécharge <gras<Malwaresbytes anti malware</gras>
ICI

* Installe-le en choisissant Français et en laissant les options par défaut,

* Décoche la case Activer l'essai gratuit de Malwarebytes Anti-Malware Premium à la fin de l'installation,


* Il te faudra mettre à jour la base de données en cliquant sur Mettre à jour dans le Tableau de Bord.

* Dans l'onglet Examen, sélectionne Examen Menaces puis clique sur Examiner maintenant.

* Une fois le scan terminé, clique sur Tout mettre en quarantaine puis sur Appliquer les actions

(Si un message te demande de redémarrer le PC pour terminer la suppression, accepte le redémarrage)

* Après un redémarrage éventuel, relance Malwarebytes,
Clique sur [Historique] -> Journaux de l'application
Sélectionne le dernier Journal d'examen -> Afficher
Clique en bas sur [Exporter] -> fichier texte (*.txt)

* Choisis le bureau comme emplacement

* Copie/Colle le contenu du rapport dans ta réponse, ou
Héberge le rapport sur ce site et Copie/Colle le lien créé dans ta réponse.


Voici un tuto très complet :
https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723/?PHPSESSID=0smgpo5dai63srhr1crq4ujq5t

----------------------------------------------------------------

A la suite du passage de MBAM et redémarrage tu me diras s'il y a encore un souci sur ta machine.



A+

0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
21 janv. 2015 à 01:40
Bonsoir,
Comme demandé, j'ai mis à niveau mon JAVA, j'ai essayé pour flash player mais je pense que j'ai la dernière version qui fait sa mise à jour en temps voulu.
Pour Optimizer Pro, je n'ai pas pu le localiser dans mon PC.
Je vous envois le lien pour le journal d'examen pour MBAM.

https://www.cjoint.com/c/EAvbRWCCIM3

Bien à vous.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
21 janv. 2015 à 06:20
Bonjour,


On va contrôler !


* Télécharge sur ton BUREAU Farbar Recovery Scan Tool à partir de ce tutoriel.

* Download - choisis la version 32 ou 64 bits selon l'architecture de ton système.

* Laisse les cases cochées par défaut et clique sur le bouton Scan</scan>

* Le scan se lance, les éléments scannés apparaissent en haut.

* si tu as le message « Disclaimer of warranty » => clique sur Oui.
--------
* Une fois le scan terminé, une popup te le signale et 3 rapports sont générés : <gras>FRST.txt, Shortcut.txt et Addition.txt


* Ces 3 rapports se trouvent sur le bureau avec le programme FRST.

* Transmets moi ces rapports par un dépôt de fichiers en cliquant sur ce lien :
pjoint

* Donne moi les liens de ces rapports

---------------------------------------------------------------
Sache que FRST créé un dossier C:/FRST dans lequel se trouve un dossier Logs qui contient les rapports mais aussi un dossier Quarantine dans lequel sont placés les fichiers qui ont été supprimés depuis l'application.




A+
0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
22 janv. 2015 à 05:02
Bonjour,
Voici les trois rapports:
Addition
https://www.cjoint.com/c/EAweZPLHKFI
FRST
https://www.cjoint.com/c/EAwfistILdq
Shortcut
https://www.cjoint.com/c/EAwfjxMTIWc

Bien à vous.
Ali
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
22 janv. 2015 à 09:27
OK,

je regarde ça un peu plus tard (là je n'ai pas le temps) et je te donnes la suite !

A+
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
22 janv. 2015 à 18:12
Bonsoir,

Tu n'as toujours pas désinstallé :
Java 7 Update 67



* Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes), copie et colle dedans les lignes suivantes :


start
CloseProcesses:
(SkypEmoticons) C:\Users\ali\AppData\Roaming\SkypEmoticons\SE.exe
HKU\S-1-5-21-590732820-502094458-1613928115-1000\...\Run: [se] => C:\Users\ali\AppData\Roaming\SkypEmoticons\SE.exe [5679008 2014-04-13] (SkypEmoticons)
CHR HKLM\...\Chrome\Extension: [jbolfgndggfhhpbnkgnpjkfhinclbigj] - No Path
Task: {79253F84-B7D8-4BBD-A2B4-2B50705D3203} - \Desk 365 RunAsStdUser No Task File
Task: {B3A159AF-8EB1-47B0-95C6-A5F7A787BEB8} - \SW_Booster-S-126991609 No Task File
Hosts:
EmptyTemp:
end



* Clique sur Fichier, puis Enregistrer sous ..., nomme le fixlist.txt et enregistre le sur ton BUREAU au même endroit que FRST.exe !

* A partir du bureau lance FRST,(clic droit) exécuter en tant qu'administrateur sous Windows : 7/8 et Vista

* Clique sur le bouton Fix

Note : Patiente le temps de la suppression

* Une fois le scan terminé rends toi sur le bureau, le rapport Fixlog.txt a été créé.

* Transmets moi ce rapport par un dépôt de fichiers en cliquant sur un de ces liens :
cijoint ou pjoint

* Redémarre ensuite ton ordinateur puis, reviens sur ce post pour appliquer la suite de la procédure.

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée


A+


Tu me diras après si tu as toujours quelque problème.


0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
23 janv. 2015 à 06:35
Bonjour,
J'ai désinqtaller JAVA 7 Update 67.
J'ai suivi la procédure comme indiqué.
Mon PC s'est planté alors comme il ne répondait plus, j'ai du refaire la procedure 2fois.
Donc, sur le rapport vous allez voire que c'est 3 run.

https://www.cjoint.com/c/EAxgPQQnV28

Je reste en contact pour la fin de la procédure.

Merci de votre aide.

Bien à vous.
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
23 janv. 2015 à 07:18
Bien, mais maintenant tout est ok ?


Si oui on termine par la désinstallation des outils et rapports (j'ai un autre outil qui fait ça tout seul )

A+
0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
24 janv. 2015 à 03:58
Bonjour,
Je pense que oui.
Vu que j'ai suivi toutes les étapes et instructions, je pense qu'il me faut un antivirus pour mieux protéger mon PC.
Il est moins lent qu'avant.
Je vous remercie.
On peut passer à l'étape de la desinstallation des outils tel que:
ZHP DIAG, ZHP FIX et FIRST sans oublier les différents rapports.
Bien à vous.
Merci encore.
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
24 janv. 2015 à 06:17
alisansbaba,

Vu que j'ai suivi toutes les étapes et instructions, je pense qu'il me faut un antivirus pour mieux protéger mon PC.

Oui c'est nécessaire bien qu'aucun antivirus ne te protègera totalement. Le meilleur antivirus c'est toi !

En ce moment tu as Avast gratuit qui est pas mal :
https://www.avast.com/fr-fr/index?cha=ppc&sen=google&ste=avast+free&var=51491692096&omcid=FR-FR_Search_Brand_Free&gclid=CIjWyvXvq8MCFdHMtAodfDAA3Q

-------------------------------------------------------------
Pour terminer :

--------------------------------------------------------
Mises à jour
Il est impératif de maintenir à jour certains programmes installés sur ton ordinateur.
Pourquoi ?
Je t'invite à lire cet article :
===> https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/

- Tu peux aussi remplacer Adobe Reader par Sumatra (moins "usine à gaz") à télécharger ICI

--------------------------------------------------------
Malwarebytes :

Si tu l'as utilisé, garde-le et fais des examens ("Menaces") réguliers après mise à jour.
Tu peux vider la quarantaine (onglet [Historique] -> [Quarantaine] -> "Supprimer tout" -> [Yes])

---------------------------------------------------------
Fichiers temporaires :

Télécharge sur le bureau SFTGC (de Pierre13)
Si Avast (ou un autre antivirus) le bloque, désactive-le provisoirement
Lance-le (Vista et + : clic-droit ->"Exécuter en tant qu'administrateur")
Clique sur Go pour lancer le nettoyage,

---------------------------------------------------------
Les programmes que nous avons utilisés ne doivent pas être conservés.
Beaucoup d'entre eux peuvent être dangereux et entrainer des dommages irréversibles sur ton système s'ils sont utilisés sans l'aide d'une personne qualifiée, de plus, fréquemment modifiés et mis à jour par leurs auteurs ils deviennent très rapidement obsolètes, en plus d'encombrer inutilement ton bureau.

Désinstallation des outils et purge de la Restauration système

- Télécharge DelFix (d'Xplode) sur ton bureau.
- Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
- Sélectionne "Réactiver l'UAC"
- Sélectionne "Supprimer les outils de désinfection"
- Sélectionne également "Purger la restauration système"
- Clique sur "Exécuter"

Attention : Chaque fois que tu relances Delfix le rapport précédent est supprimé, alors ne l'exécute qu'une fois avec les options cochées.

--------------------------------------------------------
Pour sécuriser la navigation je te conseille d'installer sur ton navigateur :

AdblockPlus (bloqueur de pub)
WOT (Web of Trust) (indication de "réputation")
Blockulicious (bloqueur de sites malveillants)

--------------------------------------------------------
les Infections :

Pourquoi et comment je me fais infecter ? (par Malekal_morte)
les PUPs
les Toolbars
stop aux publicités intempestives
Le danger des cracks (Malekal)
PeerToPeer : idées reçues

------------------------------------------------------------
Pour résumer :

* Installe un Pare-feu
* Vaccine tes clés USB (USBFix)
* Surfe avec un compte utilisateur et pas Administrateur
* Veille aux mises à jour (Windows, Navigateur, Java, Adobe Flash Player, Adobe Reader) et en général tous programmes,
* Installe sur ton navigateur (WOT, AdBlock +)
* Télécharge uniquement sur les sites des auteurs (éviter 01Net, Softonic...)
* Bannis le P2P, cracks, keygens
* Lis bien le contenu de toutes les fenêtres lorsque tu installe un logiciel.
* Ne clique pas n'importe ou sur une page !


---------------------------------------------------------
OUF !!!!!!!!!!!!!Maintenant ;)

Pense à marquer le fil comme résolu !
resolu


Redémarre ton ordinateur, et navigue prudemment !
0
alisansbaba Messages postés 58 Date d'inscription lundi 17 novembre 2008 Statut Membre Dernière intervention 22 novembre 2016
24 janv. 2015 à 23:24
Bonjour Cabrier,
Merci pour toute l'aide que tu m'as fourni.
Dois-je désinstaller SFTGC et supprimer son rapport.
Comment pourrais je installer un pare feu? ou dois je demande rça sur un autre forum.
Personnellement, si je peux contribuer financièrement à votre groupe et votre site où dois je m'adresser.
Bien à vous.
Ali BADRI sans le BABA
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
25 janv. 2015 à 07:03
Bonjour ali

Dois-je désinstaller SFTGC et supprimer son rapport.


Non tu peux le garder et oui tu peux supprimer son rapport !


Comment pourrais je installer un pare feu?
Tu as celui-ci très utilisé. Mais le paramétrage n'est peut être pas très facile.
http://www.zonealarm.fr/security/fr/zonealarm-pc-security-free-firewall.htm


Personnellement, si je peux contribuer financièrement à votre groupe et votre site où dois je m'adresser.
Il n'y a pas de contribution.
Les contributeurs sécurité sont tous des bénévoles. Nous faisons cela pour rendre service, c'est tout !


Au plaisir et bon surf !
0