Logiciel pub. + bug de F-secure [Résolu/Fermé]

Signaler
Messages postés
5
Date d'inscription
lundi 23 mars 2015
Statut
Membre
Dernière intervention
25 mars 2015
-
Messages postés
180267
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
-
Bonjour,
J'ai essayé récemment de télécharger uTorrent sur le conseil d'un ami (merci à lui.......) et j'ai eu plusieurs problèmes:
1. Le logiciel s'est téléchargé en estonien
2. Depuis lors mon antivirus (F secure) me dit sans arrêt qu'un logiciel de publicité a été supprimé et qu'il faut que je redémarre mon ordinateur pour terminer le nettoyage. Cependant quand je redémarre, mon antivirus supprime de nouveau le logiciel pub et me demande sans arrêt de redémarrer mon ordinateur. C'est pénible d'avoir une petite fenêtre d'antivirus ouverte sans arrêt dans le coin de mon ordinateur
3. Quand je regarde le détail des logiciels espions et virus qui ont étés supprimés, je vois qu'il y en a pleins par jour ce qui ne me rassure pas..

Comment puis-je faire pour que mon ordinateur soit nettoyé définitivement? Avez-vous déjà vu ce genre de problème avec un antivirus?

Merci d'avance

4 réponses

Messages postés
180267
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
23 265
Salut,

Tu as installé des adwares et programmes parasites sur ton PC qui ouvrent des publicités et ralentissent l'ordinateur et les navigateurs WEB.
Voici la procédure à suivre pour les supprimer :

Commence par ceci :

Suis le tutorial AdwCleaner https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start= ( d'Xplode )
Télécharge le sur ton bureau ou dossier de téléchargement.
Lance AdwCleaner, clique sur [Scanner].
L'analyse peux durer plusieurs minutes, patiente.
Une fois le scan terminé, ne décoche rien, clique sur [Nettoyer]

Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


puis :

Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

Messages postés
5
Date d'inscription
lundi 23 mars 2015
Statut
Membre
Dernière intervention
25 mars 2015

Voilà le rapport après le premier scan (mon antivirus ne signale plus rien au rallumage de l'ordinateur)
# Mis à jour le 22/03/2015 par Xplode
# Base de données : 2015-03-23.1 [Serveur]
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (x64)
# Nom d'utilisateur : Pierre - JIMMY
# Exécuté depuis : C:\Users\Pierre\Desktop\adwcleaner_4.113.exe
# Option : Nettoyer
          • [ Services ] *****


Service Supprimé : APNMCP
[#] Service Supprimé : Update Between Lines
[#] Service Supprimé : Util Between Lines
          • [ Fichiers / Dossiers ] *****


Dossier Supprimé : C:\ProgramData\apn
Dossier Supprimé : C:\ProgramData\AskPartnerNetwork
Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uniblue
Dossier Supprimé : C:\Program Files (x86)\AskPartnerNetwork
Dossier Supprimé : C:\Program Files (x86)\cacaoweb
Dossier Supprimé : C:\Program Files (x86)\Between Lines
Dossier Supprimé : C:\Users\Pierre\AppData\Local\Temp\apn
Dossier Supprimé : C:\Users\Pierre\AppData\Local\Temp\Between Lines
Dossier Supprimé : C:\Users\Pierre\AppData\Local\AskPartnerNetwork
Dossier Supprimé : C:\Users\Pierre\AppData\Roaming\OpenCandy
Dossier Supprimé : C:\Users\Pierre\AppData\Roaming\Mozilla\Firefox\Profiles\km4k08o8.default\Extensions\cacaoweb@cacaoweb.org
Fichier Supprimé : C:\Users\Pierre\AppData\Roaming\Mozilla\Firefox\Profiles\km4k08o8.default\Extensions\toolbar_ORJ-SPE@apn.ask.com.xpi
Fichier Supprimé : C:\Users\Pierre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\PC-Mechanic.lnk
Fichier Supprimé : C:\Users\Pierre\AppData\Roaming\Mozilla\Firefox\Profiles\km4k08o8.default\searchplugins\ask-search.xml
Fichier Supprimé : C:\Users\Pierre\AppData\Roaming\Mozilla\Firefox\Profiles\km4k08o8.default\user.js
          • [ Tâches planifiées ] *****


Tâche Supprimée : PC-Mechanic Startup
Tâche Supprimée : PC-Mechanic Maintenance
          • [ Raccourcis ] *****
          • [ Registre ] *****


Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\superfish.com
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\www.superfish.com
Valeur Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Run [cacaoweb]
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnTbMon]
Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Application\Update Between Lines
Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\EventLog\Application\Util Between Lines
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{4D076AB4-7562-427A-B5D2-BD96E19DEE56}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{1AA60054-57D9-4F99-9A55-D0FBFBE7ECD3}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{4AA46D49-459F-4358-B4D1-169048547C23}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{5A4E3A41-FA55-4BDA-AED7-CEBE6E7BCB52}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{826D7151-8D99-434B-8540-082B8C2AE556}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{ed66005b-3c60-469c-a11b-211b53e83d9e}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{4E6354DE-9115-4AEE-BD21-C46C3E8A49DB}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8FFE}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{7D86A08B-0A8F-4BE0-B693-F05E6947E780}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{FC073BDA-C115-4A1D-9DF9-9B5C461482E5}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{11549FE4-7C5A-4C17-9FC3-56FC5162A994}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{A2D733A7-73B0-4C6B-B0C7-06A432950B66}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{b807dca4-9f5e-428f-bd91-fb6e7f1fc3b5}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ed66005b-3c60-469c-a11b-211b53e83d9e}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ed66005b-3c60-469c-a11b-211b53e83d9e}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{ed66005b-3c60-469c-a11b-211b53e83d9e}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\CLSID\{4AA46D49-459F-4358-B4D1-169048547C23}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\CLSID\{5A4E3A41-FA55-4BDA-AED7-CEBE6E7BCB52}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{4E6354DE-9115-4AEE-BD21-C46C3E8A49DB}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8FFE}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{FC073BDA-C115-4A1D-9DF9-9B5C461482E5}
Clé Supprimée : HKCU\Software\AskPartnerNetwork
Clé Supprimée : HKCU\Software\cacaoweb
Clé Supprimée : HKCU\Software\Myfree Codec
Clé Supprimée : HKCU\Software\Between Lines
Clé Supprimée : HKLM\SOFTWARE\AskPartnerNetwork
Clé Supprimée : HKLM\SOFTWARE\Myfree Codec
Clé Supprimée : HKLM\SOFTWARE\Uniblue
Clé Supprimée : HKLM\SOFTWARE\Between Lines
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{1F88FC5D-4D46-448A-AF59-7061FFC6ABBF}_is1
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{ac225167-00fc-452d-94c5-bb93600e7d9a}
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Between Lines
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\90C64EA18BA25EE488BF80DCF07F2FFD
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\7AB5857A57A0687786597A857BFFFFFF
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\chatango.com
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\LowRegistry\DOMStorage\st.chatango.com
Donnée Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings [ProxyOverride] - <local>;*.local
          • [ Navigateurs ] *****


-\\ Internet Explorer v11.0.9600.17689


-\\ Mozilla Firefox v36.0.1 (x86 fr)

[km4k08o8.default\prefs.js] - Ligne Supprimée : user_pref("browser.startup.homepage", "hxxp://www.search.ask.com/?tpid=ORJ-SPE&o=APN11409&pf=V7&trgb=FF&p2=%5EBBH%5EOSJ000%5EYY%5EBE&gct=hp&apn_ptnrs=BBH&apn_dtid=%5EOSJ000%5EYY%5EBE&apn_dbr=ff_35.0.1[...]
[km4k08o8.default\prefs.js] - Ligne Supprimée : user_pref("extensions.xpiState", "{\"app-profile\":{\"cacaoweb@cacaoweb.org\":{\"d\":\"C:\\\\Users\\\\Pierre\\\\AppData\\\\Roaming\\\\Mozilla\\\\Firefox\\\\Profiles\\\\km4k08o8.default\\\\extensions\\[...]


AdwCleaner[R0].txt - [7210 octets] - [23/03/2015 15:10:07]
AdwCleaner[S0].txt - [6609 octets] - [23/03/2015 15:12:02]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [6669 octets] ##########
Messages postés
5
Date d'inscription
lundi 23 mars 2015
Statut
Membre
Dernière intervention
25 mars 2015

Messages postés
180267
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
23 265
il ne reste pas grand chose,



Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

2015-03-23 14:57 - 2015-03-23 14:57 - 00048784 _____ () C:\Windows\system32\Drivers\{06146dd6-a059-4c4d-9840-35b694aad4ae}Gw64.sys.tmp
2015-03-17 20:48 - 2015-03-23 15:14 - 00000280 _____ () C:\Windows\Tasks\PC-Mechanic Subscription.job
2015-03-17 20:48 - 2015-03-17 20:48 - 00002568 _____ () C:\Windows\System32\Tasks\PC-Mechanic Subscription
2015-03-17 20:43 - 2015-03-17 20:43 - 00000794 _____ () C:\Users\Pierre\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk
2015-03-17 13:19 - 2015-03-17 13:19 - 00000000 _____ () C:\Users\Pierre\AppData\Local\{62F5FCBE-665B-4C7F-9BC4-13324769AE84}

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur


puis réinitialise tes navigateurs:
==================================
Réinitialise tes navigateurs et ou manuellement reparamètre tes navigateurs WEB (page de démarrage, moteur de recherche etc) mais aussi supprimer/désactiver les extensions inutiles/parasites :


Messages postés
5
Date d'inscription
lundi 23 mars 2015
Statut
Membre
Dernière intervention
25 mars 2015

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 11-03-2015
Ran by Pierre at 2015-03-24 10:39:26 Run:1
Running from C:\Users\Pierre\Desktop
Loaded Profiles: Pierre (Available profiles: Pierre)
Boot Mode: Normal
==============================================

Content of fixlist:

2015-03-23 14:57 - 2015-03-23 14:57 - 00048784 _____ () C:\Windows\system32\Drivers\{06146dd6-a059-4c4d-9840-35b694aad4ae}Gw64.sys.tmp
2015-03-17 20:48 - 2015-03-23 15:14 - 00000280 _____ () C:\Windows\Tasks\PC-Mechanic Subscription.job
2015-03-17 20:48 - 2015-03-17 20:48 - 00002568 _____ () C:\Windows\System32\Tasks\PC-Mechanic Subscription
2015-03-17 20:43 - 2015-03-17 20:43 - 00000794 _____ () C:\Users\Pierre\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk
2015-03-17 13:19 - 2015-03-17 13:19 - 00000000 _____ () C:\Users\Pierre\AppData\Local\{62F5FCBE-665B-4C7F-9BC4-13324769AE84}


Could not move "C:\Windows\system32\Drivers\{06146dd6-a059-4c4d-9840-35b694aad4ae}Gw64.sys.tmp" => Scheduled to move on reboot.
C:\Windows\Tasks\PC-Mechanic Subscription.job => Moved successfully.
C:\Windows\System32\Tasks\PC-Mechanic Subscription => Moved successfully.
C:\Users\Pierre\AppData\Roaming\Microsoft\Windows\Start Menu\µTorrent.lnk => Moved successfully.
C:\Users\Pierre\AppData\Local\{62F5FCBE-665B-4C7F-9BC4-13324769AE84} => Moved successfully.

> Result of Scheduled Files to move (Boot Mode: Normal) (Date&Time: 2015-03-24 10:43:05)<

C:\Windows\system32\Drivers\{06146dd6-a059-4c4d-9840-35b694aad4ae}Gw64.sys.tmp => Is moved successfully.

End of Fixlog 10:43:05

Messages postés
180267
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
23 265
fais le reste et vois ce que cela donne.
Messages postés
5
Date d'inscription
lundi 23 mars 2015
Statut
Membre
Dernière intervention
25 mars 2015

Plus aucun problème, ça a marché nickel! Merci beaucoup en tout cas, c'est vraiment sympa!
Messages postés
180267
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
23 265
=)

Voila, c'est terminé, tu peux supprimer les programmes utilisés.

Quelques conseils :



Pour prévenir les sites malicieux, tu peux installer Blockulicious : https://forum.malekal.com/viewtopic.php?t=46656&start=


Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : https://www.malekal.com/adwares-pup-protection/


Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html