Plus d'accent circonflexe/tréma: virus?

Résolu/Fermé
Cynik - 4 févr. 2016 à 16:49
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 4 févr. 2016 à 20:41
Bonjour,

depuis quelques temps, je ne parviens plus à afficher d'accent circonflexe ni de tréma, quelque soit le logiciel dans lequel je tape mon texte. J'ai d'abord pensé à un problème de clavier, car il était vieux et abimé. Mais avec un clavier tout neuf, le problème reste le même.

Je m'arrange avec le correcteur d'orthographe, mais c'est plutôt galère.

J'en déduis que le problème est logiciel, et soupçonne un virus ou autre programme indésirable.

Je me tourne donc vers vous dans l'espoir de trouver une âme charitable qui accepterait de m'aider à cleaner totalement mon PC.

J'ai également entendu parler de "vaccin" pour les périphériques. Si vous aviez des infos.

Cordialement.

11 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 16:50
Salut,

Ca peut-être un keylogger.... ou pas

pour vérif :

Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

0
Merci pour la réactivité! :)

Voilà donc les rapports:

FRST: http://pjjoint.malekal.com/files.php?id=FRST_20160204_w13k6v6j14x11

Shortcut: http://pjjoint.malekal.com/files.php?id=20160204_x6n14n11c7n5

Additionnal: http://pjjoint.malekal.com/files.php?id=20160204_i13i12k12e7x13
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 17:19
ouaip, infecté par un RAT (Remote Access Tools


Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :



HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\...\Run: [Win Update] => C:\Users\Loïc\AppData\Roaming\Win Update\Win Update.exe [7522304 2014-10-03] ()
HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\...\Winlogon: [Shell] C:\Users\Loïc\AppData\Roaming\yiwZKK6kzWzi03gV\x0Gm7cpnMjI5.exe,explorer.exe <==== ATTENTION
2016-01-24 16:34 - 2016-01-24 16:34 - 00711680 _____ () C:\Users\Loïc\AppData\Roaming\svchost.exe
2016-01-24 16:34 - 2016-01-24 16:34 - 00000000 ___HD C:\Users\Loïc\AppData\Roaming\yiwZKK6kzWzi03gV
2015-02-24 17:13 - 2015-02-24 17:18 - 0000268 ___RH () C:\Users\Loïc\AppData\Roaming\Bass Amp
2014-11-29 00:11 - 2015-12-03 23:57 - 0000016 _____ () C:\Users\Loïc\AppData\Roaming\msregsvv.dll
2016-01-24 16:34 - 2016-01-24 16:34 - 0711680 _____ () C:\Users\Loïc\AppData\Roaming\svchost.exe
2015-02-24 17:18 - 2015-02-24 17:18 - 0000000 _____ () C:\ProgramData\Bass
2015-02-24 17:13 - 2015-02-24 17:18 - 0000268 ___RH () C:\ProgramData\Breath Pad


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.


Ouvre "Mon Ordinateur " puis le disque "C" puis le dossier "FRST"
Dedans se trouve, le dossier "Quarantine", fais un clique droit dessus,
Puis sélectionne dans le menu "Envoyer vers le dossier compressé"
Envoie ensuite le "Quarantine.zip" sur http://upload.malekal.com/
0
Voilà le contenu du rapport:

Fix result of Farbar Recovery Scan Tool (x64) Version:27-01-2016
Ran by Loïc (2016-02-04 17:27:35) Run:1
Running from C:\Users\Loïc\Desktop
Loaded Profiles: Loïc (Available Profiles: Loïc)
Boot Mode: Normal
==============================================

fixlist content:

HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\...\Run: [Win Update] => C:\Users\Loïc\AppData\Roaming\Win Update\Win Update.exe [7522304 2014-10-03] ()
HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\...\Winlogon: [Shell] C:\Users\Loïc\AppData\Roaming\yiwZKK6kzWzi03gV\x0Gm7cpnMjI5.exe,explorer.exe <==== ATTENTION
2016-01-24 16:34 - 2016-01-24 16:34 - 00711680 _____ () C:\Users\Loïc\AppData\Roaming\svchost.exe
2016-01-24 16:34 - 2016-01-24 16:34 - 00000000 ___HD C:\Users\Loïc\AppData\Roaming\yiwZKK6kzWzi03gV
2015-02-24 17:13 - 2015-02-24 17:18 - 0000268 ___RH () C:\Users\Loïc\AppData\Roaming\Bass Amp
2014-11-29 00:11 - 2015-12-03 23:57 - 0000016 _____ () C:\Users\Loïc\AppData\Roaming\msregsvv.dll
2016-01-24 16:34 - 2016-01-24 16:34 - 0711680 _____ () C:\Users\Loïc\AppData\Roaming\svchost.exe
2015-02-24 17:18 - 2015-02-24 17:18 - 0000000 _____ () C:\ProgramData\Bass
2015-02-24 17:13 - 2015-02-24 17:18 - 0000268 ___RH () C:\ProgramData\Breath Pad


HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Win Update => value removed successfully
HKU\S-1-5-21-1075091155-3957376979-2109791213-1000\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => value removed successfully
C:\Users\Loïc\AppData\Roaming\svchost.exe => moved successfully
C:\Users\Loïc\AppData\Roaming\yiwZKK6kzWzi03gV => moved successfully
C:\Users\Loïc\AppData\Roaming\Bass Amp => moved successfully
C:\Users\Loïc\AppData\Roaming\msregsvv.dll => moved successfully
"C:\Users\Loïc\AppData\Roaming\svchost.exe" => not found.
C:\ProgramData\Bass => moved successfully
C:\ProgramData\Breath Pad => moved successfully

End of Fixlog 17:27:36

Je redémarre et m'occupe du "Quarantine.zip".
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 17:59
good =)

Voici la suite :

MalwareBytes ( durée : environ 40min de scan ):
==================================================
Télécharge et installe MBAM. La version gratuite permet de nettoyer ( décoche bien la proposition d'essai de la version Premium à la fin de l'installation ) :

Mettre MBAM à jour puis lancer un examen.
A la fin du scan, clique sur "Supprimer Sélection" en bas à gauche.
Redémarrer l'ordinateur si nécessaire puis relancer Malwarebytes.
Vas chercher le rapport dans l'onglet "Historique".

A gauche "Journal d'analyse", double-clique sur l'examen dans la liste. Puis en bas "Copier dans le presse papier", va sur http://pjjoint.malekal.com/, clique droit "Coller" pour coller le contenu du rapport du scan. Clique sur "Envoyer". Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.

0
Voilà le nouveau rapport:

http://pjjoint.malekal.com/files.php?id=20160204_r13i15g14h5d10

L'analyse n'a durée que 20 minutes environ. J'espère que je n'ai rien oublié.

Edit: En fait, l'analyse n'a durée que 3 minutes d'après le rapport!!

J'ai foiré quelque chose, ou c'est mon SSD qui fait des miracles?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 19:50
Sans surprise, RAT comme évoqué plus haut :

Backdoor.DarkComet, C:\Users\Loïc\AppData\Roaming\Win Update\Win Update.exe, 2776, Supprimer au redémarrage, [4a6aaeae970242f4a5f099a4e91805fb]


Ton fichier est moyennement bien détecté :

SHA256: 89836985eb7d5829ca5665b805f0f5dae75d3170de5619cf835a0e13f91669b3
Nom du fichier : x0Gm7cpnMjI5.exe
Ratio de détection : 16 / 52
Date d'analyse : 2016-02-04 18:47:28 UTC (il y a 0 minute)

Votes
Antivirus Résultat Mise à jour
ALYac Gen:Variant.Zusy.177424 20160204
Ad-Aware Gen:Variant.Zusy.177424 20160204
AhnLab-V3 Trojan/Win32.MSIL 20160203
Arcabit Trojan.Zusy.D2B510 20160203
BitDefender Gen:Variant.Zusy.177424 20160203
DrWeb Trojan.DownLoader18.58761 20160204
ESET-NOD32 a variant of MSIL/Kryptik.EWD 20160203
Emsisoft Gen:Variant.Zusy.177424 (B) 20160203
Fortinet MSIL/Injector.NPL!tr 20160203
GData Gen:Variant.Zusy.177424 20160203
Jiangmin Trojan.Generic.kwui 20160203
Kaspersky HEUR:Trojan.Win32.Generic 20160203
McAfee-GW-Edition BehavesLike.Win32.Trojan.jc 20160204
MicroWorld-eScan Gen:Variant.Zusy.177424 20160203
Qihoo-360 QVM03.0.Malware.Gen 20160204
Rising PE:Malware.Generic/QRS!1.9E2D [F] 20160204



Ca donne quoi les accents ?
Tu peux refaire un scan FRST et donner les rapports via pjjoint ?
0
Les accents sont revenus!!! :)

Les rapports:

FRST: http://pjjoint.malekal.com/files.php?id=FRST_20160204_p912c9n6x6

Addition: http://pjjoint.malekal.com/files.php?id=20160204_q7x15c12n5u10

Shortcut: http://pjjoint.malekal.com/files.php?id=20160204_o7j15i8r13t15
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 20:05
ouaip ça doit être bon, reste deux dossiers.


Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :



2015-02-24 17:13 - 2015-02-24 17:18 - 0000012 ___RH () C:\ProgramData\Generic
2016-02-04 18:25 - 2014-12-03 04:17 - 00000000 ____D C:\Users\Loïc\AppData\Roaming\Win Update


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.

~~

Change tous tes mots de passe WEB (Facebook, mail etc), ils ont été probablement volés

Change tous tes mots de passe WEB (Facebook, mail etc), ils ont été probablement volés



Renforce la sécurité de ton Windows : Comment sécuriser mon Windows

0
Et voilà le dernier rapport:

Fix result of Farbar Recovery Scan Tool (x64) Version:27-01-2016
Ran by Loïc (2016-02-04 20:13:31) Run:2
Running from C:\Users\Loïc\Desktop
Loaded Profiles: Loïc (Available Profiles: Loïc)
Boot Mode: Normal
==============================================

fixlist content:

2015-02-24 17:13 - 2015-02-24 17:18 - 0000012 ___RH () C:\ProgramData\Generic
2016-02-04 18:25 - 2014-12-03 04:17 - 00000000 ____D C:\Users\Loïc\AppData\Roaming\Win Update


C:\ProgramData\Generic => moved successfully
C:\Users\Loïc\AppData\Roaming\Win Update => moved successfully

End of Fixlog 20:13:31

Je redémarre et m'occupe de changer mes mots-de-passe.

Dois-je m'inquiéter pour ma CB: j'ai fait pas mal d'achats en ligne ces derniers temps... :\
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 20:23
Je sais pas, je ne pense pas, plus paypal à la limite si enregistrés.
Enfin dans le doute surveille tes comptes et si tu as peur vois avec ta banque.
0
En tout cas, un grand merci!

Je vais maintenant éplucher le lien que tu m'as donné sur la sécurité windows, histoire de ne pas revenir abuser de ton temps gratuitement.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
4 févr. 2016 à 20:41
pas de soucis, bon courage !
0