Gros souci de virus très bizarre

Fermé
kaiinsixtine Messages postés 5 Date d'inscription mardi 25 août 2015 Statut Membre Dernière intervention 25 août 2015 - 25 août 2015 à 21:21
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 27 août 2015 à 09:23
Hello ! à tous, ceci est mon 1er post sur CCM, et malheureusement pas un post heureux puisque je suis infecté par un virus et je ne sais pas du tout comment l'éradiquer ( étant débutant dans ces choses là ). Il me crée des .exe dans mon gestionnaire, il empeche le lancement d'antivirus ou autres exe, il revient à chaque reboot bref c'est une tannée. Exemple d'exe :

myoffergroup_fr.exe
gentlemjmp_ieu.exe
upmbot_fr_014010071.exe
etc...

Aidez-moi s'il vous plait, je suis en plein dedans depuis 2h, je me bats mais rien n'y fait.

9 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
25 août 2015 à 21:26
Salut,

Tu as installé des adwares et programmes parasites sur ton PC qui ouvrent des publicités et ralentissent l'ordinateur et les navigateurs WEB.
Voici la procédure à suivre pour les supprimer :

Commence par ceci :

Suis le tutorial AdwCleaner( d'Xplode )
Ce programme permet de supprimer les adwares et programmes parasites :
  • Télécharge le sur ton bureau ou dossier de téléchargement.
  • Lance AdwCleaner, clique sur [Scanner].
  • L'analyse peux durer plusieurs minutes, patiente.
  • Une fois le scan terminé, ne décoche rien, clique sur [Nettoyer]
  • Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.


Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.
Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


puis :

Suis le tutoriel FRST.
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
0
kaiinsixtine Messages postés 5 Date d'inscription mardi 25 août 2015 Statut Membre Dernière intervention 25 août 2015
25 août 2015 à 21:31
# AdwCleaner v5.003 - Rapport créé le 25/08/2015 à 21:29:39
# Mis à jour le 20/08/2015 par Xplode
# Base de données : 2015-08-25.1 [Serveur]
# Système d'exploitation : Windows 7 Ultimate (x64)
# Nom d'utilisateur : kaiin - KAIIN-PC
# Exécuté depuis : C:\Users\kaiin\Desktop\Downloads\adwcleaner_5.003.exe
# Option : Nettoyer
          • [ Services ] *****


[-] Service Supprimé : QQPCRTP
          • [ Dossiers ] *****


[#] Dossier Supprimé : C:\ProgramData\tencent
          • [ Fichiers ] *****


[-] Fichier Supprimé : C:\Windows\Sysnative\drivers\TFsFltX64.sys
          • [ Raccourcis ] *****
          • [ Tâches planifiées ] *****
          • [ Registre ] *****


[-] Clé Supprimée : HKCU\Software\Tutorials
[-] Clé Supprimée : HKCU\Software\TutoTag
[-] Clé Supprimée : HKLM\SOFTWARE\Tutorials
[-] Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{7ADF667E-E14D-4D2C-827C-B0108F0D93BC}
[!] Clé Non Supprimée : [x64] HKCU\Software\Tutorials
[!] Clé Non Supprimée : [x64] HKCU\Software\TutoTag
[-] Donnée Restaurée : HKCU\Software\Microsoft\Internet Explorer\Main [Start Page]
[-] Donnée Restaurée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page]
[-] Donnée Restaurée : HKU\S-1-5-21-2038857548-1592277827-2453882681-1000\Software\Microsoft\Internet Explorer\Main [Start Page]
          • [ Navigateurs ] *****


:: Paramètres Proxy réinitialisés
:: Paramètres Winsock réinitialisés

########## EOF - C:\AdwCleaner\AdwCleaner[C2].txt - [1454 octets] ##########
0
kaiinsixtine Messages postés 5 Date d'inscription mardi 25 août 2015 Statut Membre Dernière intervention 25 août 2015
25 août 2015 à 21:42
0
kaiinsixtine Messages postés 5 Date d'inscription mardi 25 août 2015 Statut Membre Dernière intervention 25 août 2015
25 août 2015 à 21:46
Voila ! J'attends votre réponse, merci.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
25 août 2015 à 22:10
Je te conseille de désinstaller Spybot, pas super efficace, selon moi.
Voir ce sujet : Adwares : Antispyware comment ne pas désinfecter son PC


Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

HKLM-x32\...\Run: [setup.exe -start] => C:\Users\kaiin\AppData\Local\Temp\setup.exe [122880 2015-08-25] (MultiDesk) <===== ATTENTION
HKLM-x32\...\Run: [mbot_fr_014010071] => C:\Program Files (x86)\mbot_fr_014010071\mbot_fr_014010071.exe [3978384 2015-08-25] ()
HKLM-x32\...\RunOnce: [upmbot_fr_014010071.exe] => C:\Users\kaiin\AppData\Local\mbot_fr_014010071\upmbot_fr_014010071.exe [3332752 2015-08-25] ()
BHO-x32: CSohuDetector Object -> {452ADB5B-00BE-469D-A65F-3046146B2ED5} -> C:\Program Files (x86)\????\SoHuAutoDetector.dll Pas de fichier
2015-08-25 20:20 - 2015-08-25 21:33 - 00000000 ____D C:\Users\kaiin\AppData\Local\mbot_fr_014010071
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\Documents\????
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\Documents\ËѺüÓ°Òô
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\AppData\Local\Temp?
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\????
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Program Files (x86)\mbot_fr_014010071
2015-08-25 20:02 - 2015-08-25 20:02 - 00003176 _____ C:\Windows\System32\Tasks\{1CE5A76F-973B-45F8-BCA0-8F530336562B}


Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur


puis réinitialise tes navigateurs:
==================================
Réinitialise tes navigateurs et ou manuellement reparamètre tes navigateurs WEB (page de démarrage, moteur de recherche etc) mais aussi supprimer/désactiver les extensions inutiles/parasites :


0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
25 août 2015 à 22:10
Je te conseille de désinstaller Spybot, pas super efficace, selon moi.
Voir ce sujet : Adwares : Antispyware comment ne pas désinfecter son PC


Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.

Copie/colle dedans le contenu de ce lien : https://pjjoint.malekal.com/files.php?read=20150825_u1413c11k10u8

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur


puis réinitialise tes navigateurs:
==================================
Réinitialise tes navigateurs et ou manuellement reparamètre tes navigateurs WEB (page de démarrage, moteur de recherche etc) mais aussi supprimer/désactiver les extensions inutiles/parasites :


0
kaiinsixtine Messages postés 5 Date d'inscription mardi 25 août 2015 Statut Membre Dernière intervention 25 août 2015
25 août 2015 à 22:20
Résultats de correction de Farbar Recovery Scan Tool (x64) Version:25-08-2015 01
Exécuté par kaiin (2015-08-25 22:16:39) Run:1
Exécuté depuis C:\Users\kaiin\Desktop
Profils chargés: kaiin (Profils disponibles: kaiin)
Mode d'amorçage: Normal
==============================================

fixlist contenu:

HKLM-x32\...\Run: [setup.exe -start] => C:\Users\kaiin\AppData\Local\Temp\setup.exe [122880 2015-08-25] (MultiDesk) <===== ATTENTION
HKLM-x32\...\Run: [mbot_fr_014010071] => C:\Program Files (x86)\mbot_fr_014010071\mbot_fr_014010071.exe [3978384 2015-08-25] ()
HKLM-x32\...\RunOnce: [upmbot_fr_014010071.exe] => C:\Users\kaiin\AppData\Local\mbot_fr_014010071\upmbot_fr_014010071.exe [3332752 2015-08-25] ()
BHO-x32: CSohuDetector Object -> {452ADB5B-00BE-469D-A65F-3046146B2ED5} -> C:\Program Files (x86)\????\SoHuAutoDetector.dll Pas de fichier
2015-08-25 20:20 - 2015-08-25 21:33 - 00000000 ____D C:\Users\kaiin\AppData\Local\mbot_fr_014010071
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\Documents\????
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\Documents\ËѺüÓ°Òô
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Users\kaiin\AppData\Local\Temp?
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\????
2015-08-25 20:20 - 2015-08-25 20:20 - 00000000 ____D C:\Program Files (x86)\mbot_fr_014010071
2015-08-25 20:02 - 2015-08-25 20:02 - 00003176 _____ C:\Windows\System32\Tasks\{1CE5A76F-973B-45F8-BCA0-8F530336562B}


HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\setup.exe -start => valeur supprimé(es) avec succès
HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\mbot_fr_014010071 => valeur supprimé(es) avec succès
HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\RunOnce\\upmbot_fr_014010071.exe => valeur supprimé(es) avec succès
"HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{452ADB5B-00BE-469D-A65F-3046146B2ED5}" => clé supprimé(es) avec succès
"HKCR\Wow6432Node\CLSID\{452ADB5B-00BE-469D-A65F-3046146B2ED5}" => clé supprimé(es) avec succès
C:\Users\kaiin\AppData\Local\mbot_fr_014010071 => déplacé(es) avec succès

"C:\Users\kaiin\Documents\????" dossier déplacer:

Impossible de déplacer "C:\Users\kaiin\Documents\????" => Planifié pour déplacement au redémarrage.

C:\Users\kaiin\Documents\ËѺüÓ°Òô => déplacé(es) avec succès

"C:\Users\kaiin\AppData\Local\Temp?" dossier déplacer:

Impossible de déplacer "C:\Users\kaiin\AppData\Local\Temp?" => Planifié pour déplacement au redémarrage.


"C:\ProgramData\Microsoft\Windows\Start Menu\Programs\????" dossier déplacer:

Impossible de déplacer "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\????" => Planifié pour déplacement au redémarrage.

C:\Program Files (x86)\mbot_fr_014010071 => déplacé(es) avec succès
C:\Windows\System32\Tasks\{1CE5A76F-973B-45F8-BCA0-8F530336562B} => déplacé(es) avec succès

Résultats du déplacement planifié des fichiers (Mode d'amorçage: Normal) (Date&Heure: 2015-08-25 22:17:44)<=

"C:\Users\kaiin\Documents\????" => Impossible de déplacer
"C:\Users\kaiin\AppData\Local\Temp?" => Impossible de déplacer
"C:\ProgramData\Microsoft\Windows\Start Menu\Programs\????" => Impossible de déplacer

Fin de Fixlog 22:17:44

0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
25 août 2015 à 22:44
bon les caractères chinois, c'est pas top.
Faudrait que tu supprimes les dossiers qui sont en chinois là : https://pjjoint.malekal.com/files.php?read=20150825_u1413c11k10u8
0
kaiinsixtine
25 août 2015 à 23:23
Voila c'est fait, et après ?... c'est tout ? :D je peux respirer ? je refais un log ?
0
kaiinsixtine
26 août 2015 à 00:53
apparement j'ai un autre souci : TR/Crypt.XPACK.Gen2
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
26 août 2015 à 09:00
Dans quel fichier est-ce détecté?
0
kaiinsixtine > Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020
27 août 2015 à 01:36
nan mais finalement je vais formater... j'ai trop de soucis bizarre.. des dll qui manquent... un ralentissement etc... merci de votre aide.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
27 août 2015 à 09:23
Comme tu préfères =)

Attention à ce que tu télécharges.


Quelques conseils :

Pour prévenir les sites malicieux, tu peux installer Blockulicious : https://forum.malekal.com/viewtopic.php?t=46656&start=

Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : https://www.malekal.com/adwares-pup-protection/
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)


Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
0