Supprimer le virus edeals

Kayenne49 Messages postés 5 Statut Membre -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,

Je ne parviens pas à me débarrasser du virus edeals (et de peut être d'autres) malgré Malware AntiMalware, adwcleaner, etc...

J'ai suivi les instructions de Malekal sur son site et j'ai fait un scan avec FRST dont voici les rapports :

Addition
https://pjjoint.malekal.com/files.php?id=20150328_q6e15j15m7l9

FRST
https://pjjoint.malekal.com/files.php?id=20150328_c11c6g12x5u7

Shortcut
https://pjjoint.malekal.com/files.php?id=20150328_l8b9b9u14j6

Je ne sais pas quoi faire ensuite, pourriez-vous me donner la marche à suivre pour me débarrasser de cette saleté.

Merci beaucoup d'avance.

Kayenne

7 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
     
    Salut,

    Voici la correction à effectuer avec FRST.
    Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

    Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
    Copie/colle dedans ce qui suit :

    R2 wdicryptextClient.exe; D:\Users\dominique\AppData\Local\wdicryptextClient\wdicryptextClient.exe [229888 2015-03-25] () [File not signed]
    S2 b9418f7b; "D:\Windows\system32\rundll32.exe" "d:\progra~2\intere~1\InterenetOptimizerSvc.dll",service
    S2 DesktopPrivacyShareware.exe; D:\Users\dominique\AppData\Local\DesktopPrivacyShareware\DesktopPrivacyShareware.exe [X]
    S2 dlcfinderProt.exe; D:\Users\dominique\AppData\Local\dlcfinderProt\dlcfinderProt.exe [X]
    S2 GUINetShareware.exe; D:\Users\dominique\AppData\Local\GUINetShareware\GUINetShareware.exe [X]
    S2 mbrwigetRecovery.exe; D:\Users\dominique\AppData\Local\mbrwigetRecovery\mbrwigetRecovery.exe [X]
    S2 publicsnapshot32.exe; D:\Users\dominique\AppData\Local\publicsnapshot32\publicsnapshot32.exe [X]
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
    ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:11629
    ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1003] => Internet Explorer proxy is enabled.
    ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1003] => http=127.0.0.1:12550
    2015-03-25 13:34 - 2015-03-26 03:23 - 00000000 ____D () D:\Users\dominique\AppData\Local\wdicryptextClient
    2015-03-25 13:34 - 2015-02-26 05:27 - 01044480 _____ () D:\Windows\wauctla.exe
    2015-02-27 15:15 - 2015-01-16 11:52 - 00000000 ____D () D:\Windows\system32\wpcumiusp_86
    2015-02-27 15:15 - 2011-07-19 15:05 - 00000000 ____D () D:\Windows\Minidump
    D:\Users\dominique\AppData\Local\DesktopPrivacyShareware

    Une fois, le texte coller dans le bloc-note.
    Menu Fichier puis Enregistrer sous.
    A gauche, place toi sur le bureau.
    Dans le champs en bas, nom du fichier mets : fixlist.txt
    Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

    Relance FRST et clic sur le bouton Fix
    Selon comment un redémarrage est nécessaire (pas obligatoire).
    Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

    Redémarre l'ordinateur
    0
  2. Kayenne49 Messages postés 5 Statut Membre
     
    Voici le rapport que j'ai obtenu :

    Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 11-03-2015
    Ran by dominique at 2015-03-28 10:14:51 Run:1
    Running from D:\Users\dominique\Desktop
    Loaded Profiles: dominique (Available profiles: dominique & Sylvio & Quentin)
    Boot Mode: Normal

    ==============================================

    Content of fixlist:
    R2 wdicryptextClient.exe; D:\Users\dominique\AppData\Local\wdicryptextClient\wdicryptextClient.exe [229888 2015-03-25] () [File not signed]
    S2 b9418f7b; "D:\Windows\system32\rundll32.exe" "d:\progra~2\intere~1\InterenetOptimizerSvc.dll",service
    S2 DesktopPrivacyShareware.exe; D:\Users\dominique\AppData\Local\DesktopPrivacyShareware\DesktopPrivacyShareware.exe [X]
    S2 dlcfinderProt.exe; D:\Users\dominique\AppData\Local\dlcfinderProt\dlcfinderProt.exe [X]
    S2 GUINetShareware.exe; D:\Users\dominique\AppData\Local\GUINetShareware\GUINetShareware.exe [X]
    S2 mbrwigetRecovery.exe; D:\Users\dominique\AppData\Local\mbrwigetRecovery\mbrwigetRecovery.exe [X]
    S2 publicsnapshot32.exe; D:\Users\dominique\AppData\Local\publicsnapshot32\publicsnapshot32.exe [X]
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
    ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:11629
    ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1003] => Internet Explorer proxy is enabled.
    ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1003] => http=127.0.0.1:12550
    2015-03-25 13:34 - 2015-03-26 03:23 - 00000000 ____D () D:\Users\dominique\AppData\Local\wdicryptextClient
    2015-03-25 13:34 - 2015-02-26 05:27 - 01044480 _____ () D:\Windows\wauctla.exe
    2015-02-27 15:15 - 2015-01-16 11:52 - 00000000 ____D () D:\Windows\system32\wpcumiusp_86
    2015-02-27 15:15 - 2011-07-19 15:05 - 00000000 ____D () D:\Windows\Minidump
    D:\Users\dominique\AppData\Local\DesktopPrivacyShareware

    wdicryptextClient.exe => Unable to stop service
    wdicryptextClient.exe => Service deleted successfully.
    b9418f7b => Service deleted successfully.
    DesktopPrivacyShareware.exe => Service deleted successfully.
    dlcfinderProt.exe => Service deleted successfully.
    GUINetShareware.exe => Service deleted successfully.
    mbrwigetRecovery.exe => Service deleted successfully.
    publicsnapshot32.exe => Service deleted successfully.
    "HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer" => Key deleted successfully.
    HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => value deleted successfully.
    HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => value deleted successfully.
    HKU\S-1-5-21-3132667101-1986148098-2779003753-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => Value not found.
    HKU\S-1-5-21-3132667101-1986148098-2779003753-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => Value not found.

    "D:\Users\dominique\AppData\Local\wdicryptextClient" directory move:

    Could not move "D:\Users\dominique\AppData\Local\wdicryptextClient" directory. => Scheduled to move on reboot.

    D:\Windows\wauctla.exe => Moved successfully.
    D:\Windows\system32\wpcumiusp_86 => Moved successfully.
    D:\Windows\Minidump => Moved successfully.
    "D:\Users\dominique\AppData\Local\DesktopPrivacyShareware" => File/Directory not found.

    > Result of Scheduled Files to move (Boot Mode: Normal) (Date&Time: 2015-03-28 10:21:08)<

    D:\Users\dominique\AppData\Local\wdicryptextClient => Is moved successfully.

    End of Fixlog 10:21:08

    0
  3. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
     
    ca donne quoi ?
    Tu peux refaire un scan FRST via pjjoint pour voir s'il reste des choses ?
    0
  4. Kayenne49 Messages postés 5 Statut Membre
     
    Bonjour,

    Je ne constate aucun changement edeals est toujours là. J'ai peut être oublié quelque chose ou bien j'ai pas bien fait les choses.

    Voici le résultat du dernier scan :

    https://pjjoint.malekal.com/files.php?id=FRST_20150328_b6f11f14u12d12

    Merci de vos réponses en tout cas.
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      Voici la correction à effectuer avec FRST.
      Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

      Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
      Copie/colle dedans ce qui suit :

      ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
      ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:12439
      2015-03-26 13:47 - 2014-11-05 22:50 - 00000000 ____D () D:\Windows\system32\DockPythonSnapshot
      2014-11-05 22:54 - 2014-11-05 22:54 - 0301608 _____ (VuuPC Limited) D:\Users\dominique\AppData\Local\nsl8E1E.tmp
      2014-11-05 22:58 - 2014-11-05 22:58 - 0613042 _____ (CMI Limited) D:\Users\dominique\AppData\Local\nsxBB55.tmp

      Une fois, le texte coller dans le bloc-note.
      Menu Fichier puis Enregistrer sous.
      A gauche, place toi sur le bureau.
      Dans le champs en bas, nom du fichier mets : fixlist.txt
      Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

      Relance FRST et clic sur le bouton Fix
      Selon comment un redémarrage est nécessaire (pas obligatoire).
      Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

      Redémarre l'ordinateur

      Assure toi que les proxys ne soient plus activés sur internet explorer : https://forum.malekal.com/viewtopic.php?t=47404&start=
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Kayenne49 Messages postés 5 Statut Membre
     
    Voici le rapport que j'obtiens, mon proxy est bien désactivé comme dans tes explications (d'ailleurs il arrive qu'il se réactive tout seul, je le désactive à chaque fois)

    On ne m'a pas demandé de redémarrer l'ordi.

    Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 11-03-2015
    Ran by dominique at 2015-03-28 14:11:01 Run:2
    Running from D:\Users\dominique\Desktop
    Loaded Profiles: dominique (Available profiles: dominique & Sylvio & Quentin)
    Boot Mode: Normal

    ==============================================

    Content of fixlist:
    ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
    ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:12439
    2015-03-26 13:47 - 2014-11-05 22:50 - 00000000 ____D () D:\Windows\system32\DockPythonSnapshot
    2014-11-05 22:54 - 2014-11-05 22:54 - 0301608 _____ (VuuPC Limited) D:\Users\dominique\AppData\Local\nsl8E1E.tmp
    2014-11-05 22:58 - 2014-11-05 22:58 - 0613042 _____ (CMI Limited) D:\Users\dominique\AppData\Local\nsxBB55.tmp

    HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => value deleted successfully.
    HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => value deleted successfully.
    D:\Windows\system32\DockPythonSnapshot => Moved successfully.
    D:\Users\dominique\AppData\Local\nsl8E1E.tmp => Moved successfully.
    D:\Users\dominique\AppData\Local\nsxBB55.tmp => Moved successfully.

    End of Fixlog 14:11:01

    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      Redémarre le, ça coûte rien =)
      et vérifie que les proxys ne soient plus actifs.
      0
  7. Kayenne49 Messages postés 5 Statut Membre
     
    Je dois être sacrément infectée car il est toujours là !!! Je crois que je vais mettre mon ado en quarantaine avec l'ordi car j'ai beau lui dire de faire attention à ce qu'il télécharge, je dois toujours faire le ménage après. MdR. Mais là je bloque totalement.

    Les proxy sont désactivés, je viens de vérifier.

    Est ce qu'il faut que je garde tous les rapports que l'on a généré ???

    Merci beaucoup de ton aide.
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      si les proxys ne sont plus activés, le PC n'est plus infecté.
      C'est juste que tu dois retourner sur des sites et le cache lance encore les pubs.
      Si tu vas sur de nouveaux sites, tu ne dois plus les avoir.

      Vide le cache internet avec CCleaner : http://http://www.malekal.com/2010/11/12/tutorial-ccleaner/
      et ça devrait rouler.
      0
  8. Kayenne
     
    Merci beaucoup, je pense en effet que le problème est résolu.

    Juste une chose avec mon compte utilisateur sur l'ordi je ne parviens pas à ouvrir internet (ou alors au bout d'un moment cela se coupe tout seul !!) est-ce lié ???

    Navrée de vous importuner ainsi. Je viens de vérifier sur la session de mon mari et celle de mon fils tout est propre alors je m'interroge.

    Cordialement.
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      tu entends quoi par "se coupe tout seul" ?
      ça fait quoi exactement ?
      0
      1. Kayenne49 > Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
         
        Coucou,
        Merci beaucoup.

        Ça a l'air de refonctionner correctement. Mais dès que j'ouvrai internet pour faire une recherche quelconque cela ramait un peu et ensuite la fenêtre se fermait toute seule et impossible de rouvrir internet.

        J'ai de nouveau éteins éteint et rallumer l'ordi et cela à l'air d'être reparti. Je crois que mon ordi aurait bien besoin d'aller chez le doc !!!

        Par contre je m'aperçois que Mozilla affiche parfois ce genre de rapport, cela correspond à quoi ???

        var _$cmp = _$cmp || {};

        (function() {
        var companionId = "SP1SHORTEADD_30177_0";
        if (!_$cmp[companionId]) {
        _$cmp[companionId] = true;

        var g = document.createElement("script");
        g.type = "text/javascript";
        g.src = "http://clkrev.com/adServe/banners?tid=SP1SHORTEADD_30177_0&pause=5";

        var scripts = document.getElementsByTagName("script");
        var myScript;
        var found = false;
        for (var i = (scripts.length - 1); i >= 0; i--) {
        myScript = scripts[i];
        if (myScript.src.indexOf("tid=15288-GENERIC") != -1) {
        found = true;
        break;
        }
        }
        if (!found) {
        myScript = scripts[scripts.length - 1];
        }

        if (myScript.parentNode != document.getElementsByTagName("head")[0]) {
        myScript.parentNode.insertBefore(g, myScript.nextSibling);
        } else {
        var bodyOnLoad = function() {
        document.getElementsByTagName('body')[0].appendChild(g);
        };

        if (window.addEventListener) {
        window.addEventListener("load", bodyOnLoad, false);
        } else if (window.attachEvent) {
        window.attachEvent("onload", bodyOnLoad);
        }
        }
        }
        })();



        var _$rh = _$rh || [];

        (function () {

        var tagType="BANNER";
        if (_$rh[tagType]==null){
        _$rh[tagType]=[];
        }
        _$rh[tagType].push({cid:'15288-GENERIC',prefix:'201503183imgBanner/20150328_',pid:'15288',size:'@@SIZE@@',redirurl:''});

        _$rh.p = "mk4";
        if (window[_$rh.p] == null) {window[_$rh.p]=function(e){};};
        _$rh.bp = function(e){(window[_$rh.p])(e);};

        var browser = function() {
        var n = navigator.userAgent.toLowerCase();
        var b = {
        webkit: /webkit/.test(n),
        mozilla: (/mozilla/.test(n)) && (!/(compatible|webkit)/.test(n)),
        chrome: /chrome/.test(n),
        msie: ((/msie/.test(n) || /trident/.test(n) || !! window.MSStream) && !/opera/.test(n)),
        firefox: /firefox/.test(n),
        safari: (/safari/.test(n) && !(/chrome/.test(n))),
        opera: /opera/.test(n)
        };
        b.version = (b.safari) ? (n.match(/.+(?:ri)[\/: ]([\d.]+)/) || [])[1] : (n.match(/.+(?:ox|me|ra|ie)[\/: ]([\d.]+)/) || [])[1];
        return b;
        }();

        var trigger = "click";
        var useCapture = (browser.firefox || browser.mozilla || browser.chrome);
        if (browser.chrome) {
        trigger = "mousedown";
        }

        document.addEventListener ? document.addEventListener(trigger, _$rh.bp, useCapture) : document.attachEvent("on"+trigger, _$rh.bp);

        var g = document.createElement("script");
        g.setAttribute("id","rh_tag_"+tagType+"_15288-GENERIC");
        g.type= "text/javascript";
        g.src= "http://clk1010.com/banners/script/bnr-tag_1.0.8.js";

        var scripts = document.getElementsByTagName("script");
        var myScript;
        var found=false;
        for(var i=(scripts.length - 1);i>=0;i--){
        myScript = scripts[i];
        if (myScript.src.indexOf("tid=15288-GENERIC")!=-1) {
        found=true;
        break;
        }
        }
        if (!found) { //fallback
        myScript=scripts[scripts.length - 1];
        }

        if (myScript.parentNode!=document.getElementsByTagName("head")[0]) {
        myScript.parentNode.insertBefore( g, myScript.nextSibling );
        }
        else{
        var bodyOnLoad = function() {
        document.getElementsByTagName('body')[0].appendChild( g);
        };

        if(window.addEventListener)
        {
        window.addEventListener("load", bodyOnLoad, false);
        }
        else if (window.attachEvent)
        {
        window.attachEvent("onload", bodyOnLoad);
        }
        }

        })();
        0
    2. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 711
       
      Enfin comment ça des rapports?
      Rapport qui s'ouvre où ? ça dit quoi ?
      0