Virus qui ne veut pas se désinstaller

Maxime -  
 Maxime -
Bonjour,

Alors voilà, récemment j'ai installer sans faire exprès un logiciel malveillant sur mon ordinateur. Le logiciel s'est donc mis à télécharger tout et n'importe quoi sur mon ordinateur : Pub, jeux, logiciels, etc. Après avoir désinstallé la plupart de ces fichier 'virus' pendant toute une nuit, le gros ne veut pas se désinstaller sous prétexte que l'application est déjà utilisé.
Le fichier est sous forme de disque et s'est installé dans le Disque dure principale, la ou il y a mon OS. Ce qui fait que (je pense pas) je ne peut pas formater mon SSD à moins de perdre mon OS.
Le fichier en question s'appelle 'Wondershare_Filmora_7'

Merci d'avance pour votre aide, je compte vraiment sur vous !
A voir également:

4 réponses

Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Tu devrais désinstaller tous le programmes IOBit
Advanced System care etc
ça n'apporte rien et se met au démarrage pour ralentir l'ordinateur.

Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
Task: {9EACE265-2C0E-471B-A4A3-9259CB7776AA} - System32\Tasks\vwe3034 => C:\Program Files (x86)\OtherSearch\vwe3034.exe <==== ATTENTION
C:\Program Files (x86)\OtherSearch
2016-08-09 07:15 - 2016-08-10 12:18 - 00000000 ___HD C:\Program Files (x86)\f091136
2016-08-09 07:15 - 2016-08-09 07:15 - 00000000 ___HD C:\Program Files (x86)\a0b124F
2016-08-07 23:06 - 2016-08-07 23:06 - 00002044 _____ C:\Windows\System32\Tasks\vwe3034
2016-08-07 23:05 - 2016-08-10 12:18 - 00000000 ___HD C:\Program Files (x86)\yny5304
2016-08-07 23:04 - 2016-08-09 20:49 - 00000000 ____D C:\ProgramData\RenewalService
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\BDLogging
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\{D76294E6-03B8-4971-AF2E-3F846161A690}
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\{ACBCD40A-42A8-4FF9-BD42-ABCD14998CBA}
Hosts:
EmptyTemp:
RemoveProxy:



Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",

A gauche, place toi sur le Bureau,

Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.


2°)
Réinitialise manuellement tes navigateurs :

1
Maxime
 
J'essaye de désinstaller tous les programmes IObit mais ils me disent tous la meme chose : Que c'est impossible de les désinstaller car ils sont utilisé ! Ducoup je suis bloqué... J'ai essayé avec les droits admin et avast premium mais je n'y arrive pas... Comment pourrai-je faire pour les enlever ? Pendant ce temps la je vais faire ce que vous m'avez dit sur le programme FRST. Merci beaucoup pour l'aide !
0
Maxime
 
Voila je viens de faire ce que vous m'avez dit à propos de FRST. Après un redémarrage le dossier 'fixlist.txt' devient 'Fixlog'. J'en déduis que c'est ca que je dois vous copiez-coller :

Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 11-08-2016 01
Exécuté par Moxose (2016-08-13 20:45:54) Run:1
Exécuté depuis C:\Users\Moxose\Desktop
Profils chargés: Moxose (Profils disponibles: Moxose)
Mode d'amorçage: Normal
==============================================

fixlist contenu:


CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
Task: {9EACE265-2C0E-471B-A4A3-9259CB7776AA} - System32\Tasks\vwe3034 => C:\Program Files (x86)\OtherSearch\vwe3034.exe <==== ATTENTION
C:\Program Files (x86)\OtherSearch
2016-08-09 07:15 - 2016-08-10 12:18 - 00000000 ___HD C:\Program Files (x86)\f091136
2016-08-09 07:15 - 2016-08-09 07:15 - 00000000 ___HD C:\Program Files (x86)\a0b124F
2016-08-07 23:06 - 2016-08-07 23:06 - 00002044 _____ C:\Windows\System32\Tasks\vwe3034
2016-08-07 23:05 - 2016-08-10 12:18 - 00000000 ___HD C:\Program Files (x86)\yny5304
2016-08-07 23:04 - 2016-08-09 20:49 - 00000000 ____D C:\ProgramData\RenewalService
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\BDLogging
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\{D76294E6-03B8-4971-AF2E-3F846161A690}
2016-08-07 23:30 - 2016-08-07 23:30 - 00000000 ____D C:\ProgramData\{ACBCD40A-42A8-4FF9-BD42-ABCD14998CBA}
Hosts:
EmptyTemp:
RemoveProxy:


Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
Le Point de restauration a été créé avec succès.
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{9EACE265-2C0E-471B-A4A3-9259CB7776AA}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{9EACE265-2C0E-471B-A4A3-9259CB7776AA}" => clé supprimé(es) avec succès
C:\Windows\System32\Tasks\vwe3034 => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\vwe3034" => clé supprimé(es) avec succès
"C:\Program Files (x86)\OtherSearch" => non trouvé(e).
C:\Program Files (x86)\f091136 => déplacé(es) avec succès
C:\Program Files (x86)\a0b124F => déplacé(es) avec succès
"C:\Windows\System32\Tasks\vwe3034" => non trouvé(e).
C:\Program Files (x86)\yny5304 => déplacé(es) avec succès
C:\ProgramData\RenewalService => déplacé(es) avec succès
C:\ProgramData\BDLogging => déplacé(es) avec succès
C:\ProgramData\{D76294E6-03B8-4971-AF2E-3F846161A690} => déplacé(es) avec succès
C:\ProgramData\{ACBCD40A-42A8-4FF9-BD42-ABCD14998CBA} => déplacé(es) avec succès
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.

========= RemoveProxy: =========

HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-858587259-601609627-98214277-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-858587259-601609627-98214277-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès


========= Fin de RemoveProxy: =========


=========== EmptyTemp: ==========

BITS transfer queue => 0 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 4281664 B
Java, Flash, Steam htmlcache => 23459996 B
Windows/system/drivers => 42568056 B
Edge => 2512858 B
Chrome => 126214 B
Firefox => 11965746 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 128 B
systemprofile32 => 0 B
LocalService => 2450 B
NetworkService => 76488 B
Moxose => 304035485 B

RecycleBin => 6299256 B
EmptyTemp: => 377 MB données temporaires supprimées.

================================


Le système a dû redémarrer.

Fin de Fixlog 20:46:18

Maintenant je vais réinitialiser mes browser.
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Salut

Commence par un nettoyage Adwcleaner en suivant les instructions du tutoriel Adwcleaner  https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start=
Donne le rapport de nettoyage en reponse.

Puis

Suis le tutoriel FRST https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à  ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

--
0
Maxime
 
Après avoir fait l'analyse avec AdwCleaner, voici le rapport en question :

# AdwCleaner v6.000 - Rapport créé le 13/08/2016 à 17:18:42
# Mis à jour le 12/08/2016 par ToolsLib
# Base de données : 2016-08-13.2 [Serveur]
# Système d'exploitation : Windows 10 Home (X64)
# Nom d'utilisateur : Moxose - DESKTOP-UMABB2T
# Exécuté depuis : C:\Users\Moxose\Downloads\adwcleaner_6.000.exe
# Mode: Scan
# Support : https://toolslib.net/forum
          • [ Services ] *****


Service trouvé: 565be18d38bf6aeb35c4566c00cfcbf9
Service trouvé: MPCKpt
          • [ Dossiers ] *****


Dossier trouvé: C:\ProgramData\RenewalService
Dossier trouvé: C:\ProgramData\Application Data\RenewalService
Dossier trouvé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Social2Sea
Dossier trouvé: C:\Users\Moxose\AppData\Local\Temp\MPC
Dossier trouvé: C:\Users\Moxose\AppData\Roaming\Mozilla\Firefox\Profiles\uunk1wrw.default\extensions\{d720d64d-c71a-4316-b59e-8a41b860178f}
Dossier trouvé: C:\Users\Moxose\AppData\Roaming\Mozilla\Firefox\..\..\Profiles\2nsnjhdx.default
          • [ Fichiers ] *****


Fichier trouvé: C:\END
          • [ DLL ] *****


Aucune DLL patchée trouvée.
          • [ WMI ] *****


Aucune clé malveillante trouvée.
          • [ Raccourcis ] *****


Aucun raccourci infecté trouvé.
          • [ Tâches planifiées ] *****


Tâche trouvée: vwe3034
Tâche trouvée: Microsoft\Windows\Application Experience\RenewalService
          • [ Registre ] *****


Clé trouvée: [x64] HKLM\SOFTWARE\Classes\CLSID\{10921475-03CE-4E04-90CE-E2E7EF20C814}
Clé trouvée: [x64] HKLM\SOFTWARE\Classes\CLSID\{6710C780-E20E-4C49-A87D-321850ED3D7C}
Clé trouvée: [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{10921475-03CE-4E04-90CE-E2E7EF20C814}
Clé trouvée: HKLM\SOFTWARE\Classes\AppID\3045035B-3C14-4698-8AC4-ADB18CC42C1E
Clé trouvée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{10921475-03CE-4E04-90CE-E2E7EF20C814}
Clé trouvée: [x64] HKLM\SOFTWARE\Social2Sea
Clé trouvée: HKU\S-1-5-21-858587259-601609627-98214277-1001\Software\WajIEnhance
Clé trouvée: HKU\S-1-5-21-858587259-601609627-98214277-1001\Software\INSTALLPATH\STATUS
Clé trouvée: HKU\S-1-5-21-858587259-601609627-98214277-1001\Software\AppDataLow\Software\TrailerWatch
Clé trouvée: HKCU\Software\WajIEnhance
Clé trouvée: HKCU\Software\INSTALLPATH\STATUS
Clé trouvée: HKCU\Software\AppDataLow\Software\TrailerWatch
Clé trouvée: HKLM\SOFTWARE\{E6276374-DE18-4AA5-A365-9016A2F98A2D}
Clé trouvée: HKLM\SOFTWARE\Social2Sea
Clé trouvée: HKLM\SOFTWARE\OtherSearch
Clé trouvée: HKLM\SOFTWARE\trotuxSoftware
Clé trouvée: HKLM\SOFTWARE\WorldOfBooks
Clé trouvée: HKCU\SOFTWARE\Mozilla\Firefox\{EB52F1AB-3C2B-424F-9794-833C687025CF}
Clé trouvée: HKLM\SOFTWARE\Mozilla\Firefox\{EB52F1AB-3C2B-424F-9794-833C687025CF}
Clé trouvée: HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\zdwfp
Clé trouvée: HKLM\SOFTWARE\Classes\AppID\3045035B-3C14-4698-8AC4-ADB18CC42C1E
          • [ Navigateurs web ] *****


Firefox préf trouvée: [C:\Users\Moxose\AppData\Roaming\Mozilla\Firefox\] - Profile1
Aucune préférence Chromium malveillante trouvée.


C:\AdwCleaner\AdwCleaner[S0].txt - [3217 octets] - [13/08/2016 17:18:42]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [3291 octets] ##########


33 menaces trouvées au total.

Alors maintenant pour les rapports de Scan FRST :

Addition : http://pjjoint.malekal.com/files.php?id=20160813_j14l6s9s8i6

FRST : http://pjjoint.malekal.com/files.php?id=FRST_20160813_n15y14g9z5o6

Shortcut : http://pjjoint.malekal.com/files.php?id=20160813_k5o8w13v7c9

Voila, j'espere ne pas avoir fais d'erreurs.
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
Réinitialise manuellement tes navigateurs :


puis :


MalwareBytes ( durée : environ 40min de scan ):
==================================================
Télécharge et installe MBAM. La version gratuite permet de nettoyer ( décoche bien la proposition d'essai de la version Premium à la fin de l'installation ) :

Mettre MBAM à jour puis lancer un examen.
A la fin du scan, clique sur "Supprimer Sélection" en bas à gauche.
Redémarrer l'ordinateur si nécessaire puis relancer Malwarebytes.
Vas chercher le rapport dans l'onglet "Historique".

A gauche "Journal d'analyse", double-clique sur l'examen dans la liste. Puis en bas "Copier dans le presse papier", va sur http://pjjoint.malekal.com/, clique droit "Coller" pour coller le contenu du rapport du scan. Clique sur "Envoyer". Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.


0
Maxime
 
Je n'ai pas réussi à le copié sur le site directement donc ce que j'ai fais, c'est que je l'ai mis dans un fichier texte pour ensuite l'envoyer sur pjjoint. J'espère que ça n'affecte pas.

http://pjjoint.malekal.com/files.php?id=20160813_p7o15m11h11j12
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685
 
il reste quel problème ?

Veuillez appuyer sur une touche pour continuer la désinfection...
0
Maxime
 
Ben il reste toujours les memes problemes au final : IObit ne veut pas se désinstaller mais surtout le programme Wondershare_Filmora_7 non plus.
Quand un fichier est 'utilisé', est il possible de le supprimer au moin ? Car meme avec plusieurs logiciels je n'y arrive toujours pas...
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685 > Maxime
 
Tente Revo uninstaller
sinon on les virera via FRST.

Tu devrais éviter ce type de programmes d'optimisation patati patata.
C'est de la poudre aux yeux et ça n'apporte que des problèmes.
0
Maxime
 
C'est bien ce que je disais à propos de IObit... Je me demandais si ça apportait vraiment quelque chose.
De toute façon j'ai pu le désinstaller via le Revo uninstaller, merci beaucoup Malekal.

Malheuresement quand j'ai tenté de faire la meme chose avec le 'virus' en question, ça a mis un message comme quoi le sytème d'exploitation Microsoft allait se désinstaller. Après justement la sois-disante désinstallation, mes 2 écrans deviennent noirs et seule mon Skype et Mozilla reste affichés... Il n'y avait plus de barre d'outils n'y rien d'autre qui ressemblait à Windows. J'ai du redémmarrer l'ordinateur de force pour que ca reviennent. Quand je suis allé vérifier si le 'virus' s'était désinstallé, il était toujours la et n'avait pas bougé.
0
Malekal_morte- Messages postés 180304 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 685 > Maxime
 
de quel virus parles tu ?
0
Maxime
 
Le programme en fichier d'image disque! C'est lui qui apporte toute les misères etc. Le Wondershare_Filmora_7... C'est lui que j'ai télécharger et qui m'a apporté toute les ennuies sur le pc. Il ne veut vraiment pas se désinstaller.
0