Infécté par yeabests.cc et 9o0gle.com

Résolu
Bonjour,

Je viens ici chercher de l'aide par rapport à une erreur que j'ai fait. J'ai utilisé beaucoup de manière mais impossible de les enlever...

FRST : https://pjjoint.malekal.com/files.php?id=FRST_20160829_b11p11v9y6f13
Addition : https://pjjoint.malekal.com/files.php?id=20160829_u9w11x9y7m13
Shortcut : https://pjjoint.malekal.com/files.php?id=20160829_m5z9c14t5x13

J'aimerais vraiment vraiment VRAIMENT m'en débarrasser.
Merci de votre aide. ^^

5 réponses

  1. Modérateur
    good =)

    Termine par un nettoyage Malwarebytes - Tutoriel Malwarebytes Anti-Malware version gratuite

    Quelques conseils :

    Pour ne plus te faire avoir.
    A lire - Programmes parasites / PUPs : Dossier Adwares/PUPs : programmes indésirables et parasites
    (Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)

    1
    1. Modérateur
      @kranounaHello,

      Suis ces deux étapes :

      1/

      Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

      Ouvre le bloc-notes : Touche Windows + R,
      Dans le champs "Exécuter", saisir notepad et OK.
      Copie/Colle dedans ce qui suit :

      CreateRestorePoint:
      CloseProcesses:
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
      Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk -> hxxp://www.virtualdj.com/wiki/
      Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk -> hxxp://www.virtualdj.com/
      ShortcutWithArgument: C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      Hosts:
      EmptyTemp:
      RemoveProxy:
      Reboot:


      Une fois, le texte collé dans le Bloc-notes,
      Menu "Fichier" puis "Enregistrer sous",
      A gauche, place toi sur le Bureau,
      Dans le champs en bas, nom du fichier mets : fixlist.txt
      Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

      Relance FRST et clique sur le bouton "Corriger / Fix"
      Un redémarrage sera peut-être nécessaire ( pas obligatoire )
      Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

      Redémarre l'ordinateur.

      2/

      Remets/Vérifie que tous les serveurs de noms (DNS) sont automatiques. Suis le paragraphe "manuellement" du tutoriel pour réintialiser les DNS PUIS vide ensuite le cache DNS et internet. Ces 3 étapes sont importantes et à faire sinon les publicités vont continuer.

      Refais un scan FRST de contrôle et donne les rapports via pjjoint.
      0
    2. @Malekal_morte-Merci. Voici pour la première étape le fichier fixlog.txt

      Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 29-08-2016
      Exécuté par UniWare (30-08-2016 16:29:59) Run:1
      Exécuté depuis C:\Users\UniWare\Desktop
      Profils chargés: UniWare (Profils disponibles: UniWare)
      Mode d'amorçage: Normal
      ==============================================

      fixlist contenu:
      CreateRestorePoint:
      CloseProcesses:
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
      Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk -> hxxp://www.virtualdj.com/wiki/
      Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk -> hxxp://www.virtualdj.com/
      ShortcutWithArgument: C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      Hosts:
      EmptyTemp:
      RemoveProxy:
      Reboot:

      Le Point de restauration a été créé avec succès.
      Processus fermé avec succès.
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION => supprimé(es) avec succès
      C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk => déplacé(es) avec succès
      C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk => déplacé(es) avec succès
      C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
      C:\Users\Public\Desktop\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
      C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
      Hosts restauré(es) avec succès.

      ========= RemoveProxy: =========

      HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
      HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
      HKU\S-1-5-21-4153865267-684027533-990450690-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
      HKU\S-1-5-21-4153865267-684027533-990450690-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès

      ========= Fin de RemoveProxy: =========

      =========== EmptyTemp: ==========

      BITS transfer queue => 1150034 B
      DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 34333758 B
      Java, Flash, Steam htmlcache => 506 B
      Windows/system/drivers => 2419759 B
      Edge => 21291752 B
      Chrome => 127766893 B
      Firefox => 10241622 B
      Opera => 0 B

      Temp, IE cache, history, cookies, recent:
      Default => 0 B
      ProgramData => 0 B
      Public => 0 B
      systemprofile => 0 B
      systemprofile32 => 0 B
      LocalService => 0 B
      NetworkService => 3931504 B
      UniWare => 973288840 B

      RecycleBin => 0 B
      EmptyTemp: => 1.1 GB données temporaires supprimées.

      ================================

      Le système a dû redémarrer.

      Fin de Fixlog 16:30:39

      Je passe à la deuxième étape ;-)
      0
    3. Effectivement, j'avais une entrée en dur dans mon DNS en passant par la config de carte. Je l'ai supprimer et verifier avec le site internet qui permet de teaster le DNS. C'est OK.
      J'ai refais le check avec FRST, voici les fichiers:
      FRST
      https://pjjoint.malekal.com/files.php?id=FRST_20160830_w12k15f9x6q6
      Addition
      https://pjjoint.malekal.com/files.php?id=20160830_n14x12g15e9w12
      shorcut
      https://pjjoint.malekal.com/files.php?id=20160830_z79h13u15v5

      ps:ça me semble plus que positif, le sourire se lit sur mes lèvres ;-)

      Merci à vous pour cette première étape. Vous pouvez me confirmer que c'est OK ? :-)
      0
    4. Modérateur
      @kranounaoui les DNS sont corrects, il reste cependant un raccourci qui a été modifié :

      ShortcutWithArgument: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc

      Soit tu refais une correction avec la ligne ci-dessous
      soit trouve le raccourci, clic droit propriétés et nettoye le champs cible :)

      après c'est good !
      0
  2. Modérateur
    Salut,

    Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

    Ouvre le bloc-notes : Touche Windows + R,
    Dans le champs "Exécuter", saisir notepad et OK.
    Copie/Colle dedans ce qui suit :

    CreateRestorePoint:
    CloseProcesses:
    Task: {C0564157-1129-487E-8EC6-1EF7DF7F84AA} - System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => powershell.exe -NoProfile -NoLogo -NonInteractive -ExecutionPolicy Bypass -File C:\WINDOWS\c9e147e48f0eece42be53e676c49ecb5.ps1 <==== ATTENTION
    WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
    ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
    ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
    ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
    ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
    ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
    2016-08-28 17:06 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair(1).exe
    2016-08-28 17:05 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair.exe
    Hosts:
    EmptyTemp:
    RemoveProxy:
    Reboot:


    Une fois, le texte collé dans le Bloc-notes,
    Menu "Fichier" puis "Enregistrer sous",
    A gauche, place toi sur le Bureau,
    Dans le champs en bas, nom du fichier mets : fixlist.txt
    Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

    Relance FRST et clique sur le bouton "Corriger / Fix"
    Un redémarrage sera peut-être nécessaire ( pas obligatoire )
    Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

    Redémarre l'ordinateur.

    0
    1. voici le fichier texte:

      Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 28-08-2016
      Exécuté par Alexandre (29-08-2016 14:38:39) Run:1
      Exécuté depuis C:\Users\Alexandre\Desktop
      Profils chargés: Alexandre (Profils disponibles: Alexandre)
      Mode d'amorçage: Normal
      ==============================================

      fixlist contenu:
      CreateRestorePoint:
      CloseProcesses:
      Task: {C0564157-1129-487E-8EC6-1EF7DF7F84AA} - System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => powershell.exe -NoProfile -NoLogo -NonInteractive -ExecutionPolicy Bypass -File C:\WINDOWS\c9e147e48f0eece42be53e676c49ecb5.ps1 <==== ATTENTION
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
      ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      2016-08-28 17:06 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair(1).exe
      2016-08-28 17:05 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair.exe
      Hosts:
      EmptyTemp:
      RemoveProxy:
      Reboot:

      Le Point de restauration a été créé avec succès.
      Processus fermé avec succès.
      "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{C0564157-1129-487E-8EC6-1EF7DF7F84AA}" => clé supprimé(es) avec succès
      "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C0564157-1129-487E-8EC6-1EF7DF7F84AA}" => clé supprimé(es) avec succès
      C:\WINDOWS\System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => déplacé(es) avec succès
      "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\c9e147e48f0eece42be53e676c49ecb5" => clé supprimé(es) avec succès
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION => supprimé(es) avec succès
      C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk => non trouvé(e).
      C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
      C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk => Raccourci argument supprimé(es) avec succès.
      C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
      C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
      C:\Users\Alexandre\Downloads\ReimageRepair(1).exe => déplacé(es) avec succès
      C:\Users\Alexandre\Downloads\ReimageRepair.exe => déplacé(es) avec succès
      C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
      Hosts restauré(es) avec succès.

      ========= RemoveProxy: =========

      HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
      HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
      HKU\S-1-5-21-4294230457-559527212-1509237700-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
      HKU\S-1-5-21-4294230457-559527212-1509237700-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès

      ========= Fin de RemoveProxy: =========

      =========== EmptyTemp: ==========

      BITS transfer queue => 2497741 B
      DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 377935008 B
      Java, Flash, Steam htmlcache => 384421304 B
      Windows/system/drivers => 8044524 B
      Edge => 7365404 B
      Chrome => 716186 B
      Firefox => 383466416 B
      Opera => 0 B

      Temp, IE cache, history, cookies, recent:
      Default => 0 B
      ProgramData => 0 B
      Public => 0 B
      systemprofile => 0 B
      systemprofile32 => 0 B
      LocalService => 114922 B
      NetworkService => 95638 B
      Alexandre => 480812316 B

      RecycleBin => 0 B
      EmptyTemp: => 1.5 GB données temporaires supprimées.

      ================================

      Le système a dû redémarrer.

      Fin de Fixlog 14:40:37

      0
      1. Je dois encore redémarrer le PC non? Pour voir si les adwares reviennent?
        0
    2. Modérateur
      Vois si les raccourcis changent et imposent des pages de démarrage.
      0
      1. Merci beaucoup de m'avoir aidé, j'ai redémarré plusieurs fois pour être sur et les adwares ne sont pas revenus!! en espérant que ça dure!
        0