Zombie news à éradiquer

Fermé
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015 - 10 mars 2015 à 21:10
 nanou3mpl - 25 mars 2015 à 16:12
Bonjour,
Virus "zombie news" ultra résistant.
Nombreuses tentatives avec AVAST / CCLEANER / SPYHUNTER....vaines.
Voir rapport ci-joint.
http://www.cjoint.com/data3/3CkvnBCPiF9_zhpcleaner.txt
Merci par avance de l'extirper de mon PC.



16 réponses

Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 10/03/2015 à 21:36
Bonsoir,
Suivant l'ordre fais ceci stp :
1/
Désinstallez tout d'abord Spyhunter.
==> Tu peux lire ceci : https://www.commentcamarche.net/faq/42771-supprimer-spyhunter

2/
Tu n'as pas lancé ZHPcleaner en mode "réparation"
[*]Relance ZHPCleaner
[*]Clique sur le bouton [Réparer]
[*]Accepte toutes les réparations proposées
[*]Un rapport ZHPCleaner.txt sera créé sur le bureau
[*]Clique sur Rapport si tu ne vois pas le rapport, une copie (%appdata%\ZHP\ZHPCleaner.txt) s'ouvrira,
[*]Héberge ce rapport sur : http://pjjoint.malekal.com/ ou https://www.cjoint.com/]cjoint.com
[*]Copie/Colle le lien généré dans ta réponse.

3/
Télécharge : AdwCleaner (merci à Xplode)
Lance AdwCleaner
Clique sur Scanner puis Nettoyer, et patiente le temps du nettoyage.
Poste le rapport qui apparait en fin de recherche.
(Le rapport est sauvegardé aussi sous C:\AdwCleaner\AdwCleaner[x].txt)

4/
[*] Télécharge :Farbar Recovery Scan Tool (FRST) à partir ce lien : https://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/
[*] Enregistre le sur votre bureau ( Vous devez exécuter la version compatible avec votre système 32 bits ou 64 bits)
==> Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?
[*] Lance FRST, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista
[*] Sur le menu principal, vérifie que la case "Addition.txt" soit cochée puis clique sur "Scan" et patiente le temps de l'analyse

[*] Une fois le scan terminé rends toi sur le bureau, deux rapports FRST.txt et Addition.txt ont été créés.
[*] Héberge les rapports FRST.txt et Addition.txt présent sur ton bureau sur : malekal.com
[*] Fais copier/coller les liens fournis dans ta prochaine réponse.

==> Aide: <<<ICI>>>

Bonne soirée


¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
11 mars 2015 à 10:22
Merci infiniment Fish66, zombie news est éradiqué, et en même temps, le fichier "shopping helper smartbar engine" que je ne parvenais pas non plus à supprimer.
J'ai un deuxième souci...en tant que petite PME, et depuis le 01/01/2014, nous devons sauvegarder la compta sur un fichier spécial téléchargé sur le site impots.gouv. Quand je lance l'application, voici ce qui apparait: c:\Test_Compta_Demat\Testeur\init.exe n'est pas une application Win32 valide. Je me suis renseignée auprès d'autres, le fichier est opérationnelle.
Ma demande ne rentre peut-être pas dans vos compétences, lesquelles sont sans nul doute déjà très performantes mais je tente ma chance !
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 mars 2015 à 10:43
Bonjour,
Quand je lance l'application, voici ce qui apparait: c:\Test_Compta_Demat\Testeur\init.exe n'est pas une application Win32 valide

Ce message est du à plusieurs causes .. (y compris infection de ton PC)
Tu peux lire : ceci

-----------------
Pour continuer à désinfecter ton PC, Poste les rapports demandés stp (ADWCleaner, ZHPCleaner et FRST)

@+
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
11 mars 2015 à 10:59
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 mars 2015 à 14:53
Il manque le rapport FRST, tu as posté seulement addition (de FRST)
En attendant le rapport attendu..

@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
11 mars 2015 à 18:02
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
11 mars 2015 à 20:27
Bonsoir,
1/
Voici la correction à effectuer avec FRST.
[*] Appuies simultanément sur les touches Windows et R
[*] Une fenêtre va s'ouvrir, tape ceci : notepad
[*] Clic sur OK (Le bloc note va s'ouvrir)

[*] Coller le script en gras ci-dessous dans votre bloc-notes



start
CloseProcesses:
S2 VWNVoGMGKGZ; C:\Documents and Settings\All Users\Application Data\THXwuF\VWNVoGMGKGZ.exe [X]
2015-03-05 09:17 - 2015-03-10 20:12 - 00000000 ____D () C:\Documents and Settings\Nanou\Application Data\4C4C4544-1425543432-5810-8035-C6C04F33344A
2015-03-03 17:11 - 2015-03-06 00:33 - 00000000 ____D () C:\Documents and Settings\LocalService\Local Settings\Application Data\gmsd_fr_272
2015-03-03 16:58 - 2015-03-03 16:58 - 00000000 ____D () C:\Documents and Settings\LocalService\Local Settings\Application Data\SearchProtect
2015-03-03 16:53 - 2015-03-03 16:53 - 00000000 ____D () C:\Documents and Settings\Nanou\Local Settings\Application Data\4C4C4544-1425401613-5810-8035-C6C04F33344A
2015-03-03 16:47 - 2015-03-05 23:11 - 00000000 ____D () C:\Documents and Settings\Nanou\Application Data\4C4C4544-1425401235-5810-8035-C6C04F33344A
C:\Windows\Tasks\At2.job
C:\Windows\Tasks\At3.job
C:\Windows\Tasks\At4.job
C:\Windows\Tasks\At5.job
C:\Windows\Tasks\At6.job
C:\Windows\Tasks\At7.job
C:\Windows\Tasks\At8.job
C:\Windows\Tasks\At9.job
end




[*] Une fois, le texte coller dans le bloc-note.
[*] Cliquez sur "Fichier" puis dans le menu déroulant sur "Enregistrer sous"
[*] A cette fenêtre cliquez sur "Bureau"
[*] Dans la zone de "Nom de fichier" tapez : fixlist puis validez en cliquant sur Enregistrer
[*] Sur votre bureau vous avec le fichier texte (fixlist.txt & FRST.exe)
[*] Lancez FRST, "exécuter en tant qu'administrateur" sous Windows Vista, Windows Seven et Windows 8/8.1
[*] Cliquez sur "Fix"

[*] Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
[*] Redémarre l'ordinateur.

[*] ===> Aide : <<<ICI>>>


=================================================================
Poste le rapport Fixlog.txt stp, Il se trouve sur le bureau ou encore
ici : C:\FRST\Logs\Fixlog_Date_Heure _.txt

2/
  • Télécharge MBAM et installe le selon l'emplacement par défaut

https://www.malwarebytes.com/mwb-download/
  • Mets le à jour puis lance un examen "Menaces".
  • coche "Recherche de rootkits" (Paramètres -> Détection et protection)
  • A la fin du scan, clic sur "Mettre tous en quarantaine" en bas à gauche.
  • Redémarre l'ordinateur si besoin.
  • Après redémarrage, relance Malwarebytes.
  • Vas chercher le rapport dans l'onglet "Historique".
  • Clic à gauche sur l'onglet Journaux de l'application.
  • Double-clic sur le journal d'examen pour l'afficher.
  • En bas à gauche choisis "Copier dans le presse papier"
  • colle le rapport le contenu du journal ici

=================================
Si tu as besoin d'aide tu peux voir ce tutoriel : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

Bonne soirée
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
11 mars 2015 à 22:07
désolée, je n'ai plus de patience à cette heure.
J'ai regardé le tutoriel car j'ai l'erreur: "fixlist.txt not found".
j'ai bien les 2 fichiers fixlist et frst sur le bureau.
Et là, je suis over ....
Je reprendrai demain.
Merci à vous.
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
12 mars 2015 à 10:13
Bonjour,
D'accord! :-)
A demain
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
12 mars 2015 à 10:53
Bonjour,

https://pjjoint.malekal.com/files.php?id=20150312_w13c159z8t10
Je vous joins une photo des propriétés fixlist et frst.
J'ai recommencé la procédure mais toujours "not found"...
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 12/03/2015 à 11:21
Fixlist.txt c'est OK! par contre l'autre fichier FRST.exe c'est un fichier exécutable et non comme montré dans le lien ci-dessus (bloc note).
Aide ici :https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Tu peux alors refaire la procédure de Fixlist.

@+
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
13 mars 2015 à 09:34
procédure fixlist refaite.....toujours au même point.
Ou alors j'ai un problème de compréhension...
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 13/03/2015 à 10:30
Bonjour,
Sur votre bureau vous avec le fichier texte (fixlist.txt & FRST.exe), comme le montre l'image ci-dessous :
.

Tu peux essayer de nouveau, merci.

@+
¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
13 mars 2015 à 18:14
J'ai de nouveau recommencé tout le protocole, avec FRST.exe, je suis en 32 et non 64 bits.
Tout est OP jusqu'à la dernière ouverture de FRST clique fix qui m'indique toujours la même chose: "no fixlist.txt found the fixlist.txt should be in the same folder/directory the tool is located".
Les 2 fichiers sont bien sur le bureau.
je dois être hermétique..........
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
13 mars 2015 à 19:20
Bonsoir,
On va procéder autrement :
  • Télécharge OTM (OldTimer) ICI >> OTM (OldTimer) sur ton Bureau
  • Double clic "OTMoveIt3.exe"
  • Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.
  • Copie (Ctrl+C) le texte suivant en gras ci-dessous :




:files
C:\Documents and Settings\LocalService\Local Settings\Application Data\SearchProtect
C:\Documents and Settings\Nanou\Local Settings\Application Data\4C4C4544-1425401613-5810-8035-C6C04F33344A
C:\Documents and Settings\Nanou\Application Data\4C4C4544-1425401235-5810-8035-C6C04F33344A
C:\Documents and Settings\All Users\Application Data\THXwuF\VWNVoGMGKGZ.exe
C:\Documents and Settings\LocalService\Local Settings\Application Data\gmsd_fr_272
C:\Windows\Tasks\At2.job
C:\Windows\Tasks\At3.job
C:\Windows\Tasks\At4.job
C:\Windows\Tasks\At5.job
C:\Windows\Tasks\At6.job
C:\Windows\Tasks\At7.job
C:\Windows\Tasks\At8.job
C:\Windows\Tasks\At9.job

:services
VWNVoGMGKGZ

:commands
[emptytemp]




- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt!
Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log

@+
0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
13 mars 2015 à 20:43
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
13 mars 2015 à 21:38
Bien!
1/
Maintenant il reste la procédure de Malwarebytes (2/) :
https://forums.commentcamarche.net/forum/affich-31684366-zombie-news-a-eradiquer#7

2/
Est ce que Zombie est encore présent ?

A demain

Bonne nuit

0
nanou3mpl Messages postés 10 Date d'inscription mardi 10 mars 2015 Statut Membre Dernière intervention 14 mars 2015
14 mars 2015 à 00:20
https://pjjoint.malekal.com/files.php?id=20150314_j11n15k9o11y10

voir mail du 11 courant 10h22 = zombie news exit du PC.
Par contre, mon fichier Test compta n'est toujours pas OP, même ritournelle "n'est pas une application win32 valide" .

Merci de passer autant de temps !
Bonne nuit....
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
14 mars 2015 à 06:06
Bonjour,
Ton PC n'est plus infecté!
-----------------------
Par contre, mon fichier Test compta n'est toujours pas OP, même ritournelle "n'est pas une application win32 valide" .  

Est ce que tu as effectué les procédures indiquées ici :
https://forums.commentcamarche.net/forum/affich-31684366-zombie-news-a-eradiquer#3

Si tu n'as pas compris n'hésite pas de me demander! :-)

Bonne journée
0
Bonjour,
Désolée de t'importuner à nouveau, je reprends contact après maintes vaines tentatives, pour l'impossibilité d'ouvrir un fichier téléchargé sur le site "impôts.gouv" =
"init.exe n'est pas une application win32 valide" .
J'ai refait la procédure "3" comme suggéré dans ton message du 14 courant, dont bloc-notes en pièces jointes, mon PC est clean, mais aucune résolution pour ce fichier win32.
Si tu as d'autres pistes, elles sont les bienvenues...
Merci par avance.
Bonne fin de journée.
Anne
http://pjjoint.malekal.com/files.php?id=20150325_c15u12s8i8e10
http://pjjoint.malekal.com/files.php?id=20150325_n15n12f1475
http://pjjoint.malekal.com/files.php?id=20150325_k15z12x10e9m11
rapport malwarebytes vierge.
0