**Besoin d'aide - Malwares**

Aleksander88
Malekal_morte-
Bonjour tout le monde,

J'aurais besoin d'un coup de main pour me débarrasser une bonne fois pour toute d'un malware qui depuis quelques semaines attaque mon laptop et plus particulièrement Google Chrome.

Pour résumer, j'ai des programmes qui s'installent tout seuls, des fichiers suspects qui apparaissent sous program file, des moteurs de recherche sous chrome qui change...bref je me sens attaqué...

j'ai lancé plusieurs fois adwcleaner, il trouve a chaque fois des menaces, je nettoie tout a chaque fois, mais quelques jours après tout recommence.

j'aurais vraiment besoin de l'aide de quelqu'un pour me guider sur ce cas car je ne sais pas quoi faire pour me débarrasser une bonne fois de cette m**** :)

En vous remerciant d'avance.

Malekal_morte-
10 déc. 2016 à 10:54
10 déc. 2016 à 10:54

Windows a été infecté par des adwares et programmes parasites. Ces indésirables sont connus pour provoquer des affichages de publicités et occasionner de sérieux ralentissements sur tes navigateurs WEB.
Créer un support de récupération pour Windows 10, 8.1 ou 7
Voici les étapes de la procédure à suivre :

Suis le tutoriel AdwCleaner d'Xplode
  • Télécharge le sur ton Bureau ou dans ton dossier des téléchargements,
  • Lance "AdwCleaner" puis clique sur [Scanner],
  • L'analyse va durer plusieurs minutes, patiente,
  • Une fois le scan terminé, ne décoche rien, clique sur [Nettoyer],
  • Une fois le nettoyage terminé, un rapport va s'ouvrir,
  • Copie/colle le contenu du rapport dans ta prochaine réponse.

Si le copié/collé ne fonctionne pas, utilise le site http://pjjoint.malekal.com/ pour héberger ton rapport, donne le lien du rapport dans un nouveau message.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

Réinitialise/Répare les navigateurs WEB :

3°) FRST
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt

Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

Aleksander88
Modifié par Aleksander88 le 10/12/2016 à 14:18
Merci pour le message.
Voici le rapport AdwCleaner :

# AdwCleaner v6.040 - Logfile created 10/12/2016 at 13:09:36
# Updated on 02/12/2016 by Malwarebytes
# Database : 2016-12-09.3 [Local]
# Operating System : Windows 10 Home (X64)
# Username : Alexandre - DESKTOP-UJGLFKA
# Running from : C:\Users\Alexandre\Desktop\adwcleaner_6.040.exe
# Mode: Clean
# Support : https://www.malwarebytes.com/support/

          • [ Services ] *****
          • [ Folders ] *****
          • [ Files ] *****
          • [ DLL ] *****
          • [ WMI ] *****
          • [ Shortcuts ] *****
          • [ Scheduled Tasks ] *****
          • [ Registry ] *****

[-] Key deleted: HKU\.DEFAULT\Software\jhdbca
[#] Key deleted on reboot: HKU\S-1-5-18\Software\jhdbca
[-] Key deleted: HKLM\SOFTWARE\jhdbca
[-] Key deleted: [x64] HKLM\SOFTWARE\jhdbca
[-] Key deleted: HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\EdpDomStorage\amisites.com
[-] Key deleted: HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\EdpDomStorage\www.amisites.com
[-] Key deleted: HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\DOMStorage\amisites.com
[-] Key deleted: HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\DOMStorage\www.amisites.com
[#] Key deleted on reboot: [x64] HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\EdpDomStorage\amisites.com
[#] Key deleted on reboot: [x64] HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\EdpDomStorage\www.amisites.com
[#] Key deleted on reboot: [x64] HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\DOMStorage\amisites.com
[#] Key deleted on reboot: [x64] HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\Children\001\Internet Explorer\DOMStorage\www.amisites.com

          • [ Web browsers ] *****

:: "Tracing" keys deleted
:: Winsock settings cleared


########## EOF - C:\AdwCleaner\AdwCleaner[C8].txt - [4322 Bytes] ##########
C:\AdwCleaner\AdwCleaner[C2].txt - [1323 Bytes] - [16/11/2016 22:19:16]
C:\AdwCleaner\AdwCleaner[C3].txt - [5339 Bytes] - [24/11/2016 21:52:15]
C:\AdwCleaner\AdwCleaner[C4].txt - [4653 Bytes] - [09/12/2016 22:45:11]
C:\AdwCleaner\AdwCleaner[C5].txt - [1803 Bytes] - [09/12/2016 22:51:42]
C:\AdwCleaner\AdwCleaner[C6].txt - [2053 Bytes] - [09/12/2016 22:56:24]
C:\AdwCleaner\AdwCleaner[C7].txt - [2095 Bytes] - [09/12/2016 23:01:02]
C:\AdwCleaner\AdwCleaner[C8].txt - [3223 Bytes] - [10/12/2016 13:09:36]
C:\AdwCleaner\AdwCleaner[S0].txt - [4519 Bytes] - [16/11/2016 22:10:51]
C:\AdwCleaner\AdwCleaner[S10].txt - [2520 Bytes] - [10/12/2016 08:03:51]
C:\AdwCleaner\AdwCleaner[S11].txt - [2593 Bytes] - [10/12/2016 09:41:55]
C:\AdwCleaner\AdwCleaner[S12].txt - [4366 Bytes] - [10/12/2016 13:05:50]
C:\AdwCleaner\AdwCleaner[S13].txt - [4440 Bytes] - [10/12/2016 13:08:57]
C:\AdwCleaner\AdwCleaner[S1].txt - [4565 Bytes] - [16/11/2016 22:13:41]
C:\AdwCleaner\AdwCleaner[S2].txt - [1408 Bytes] - [16/11/2016 22:19:07]
C:\AdwCleaner\AdwCleaner[S3].txt - [6755 Bytes] - [24/11/2016 21:50:10]
C:\AdwCleaner\AdwCleaner[S4].txt - [6616 Bytes] - [09/12/2016 22:12:39]
C:\AdwCleaner\AdwCleaner[S5].txt - [6144 Bytes] - [09/12/2016 22:44:42]
C:\AdwCleaner\AdwCleaner[S6].txt - [1922 Bytes] - [09/12/2016 22:51:22]
C:\AdwCleaner\AdwCleaner[S7].txt - [2152 Bytes] - [09/12/2016 22:56:12]
C:\AdwCleaner\AdwCleaner[S8].txt - [2214 Bytes] - [09/12/2016 23:00:53]
C:\AdwCleaner\AdwCleaner[S9].txt - [2444 Bytes] - [09/12/2016 23:04:05]

########## EOF - C:\AdwCleaner\AdwCleaner[C8].txt - [4322 Bytes] ##########

Et voici les rapports :



Malekal_morte-
10 déc. 2016 à 14:29
10 déc. 2016 à 14:29
Désinstalle Spybot, inutile.
Malwarebytes suffit largement.

Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

Task: {95EB51C0-59C7-4DF6-B002-F565A1805538} - \OfficeSoftwareProtectionPlatform\SvcRestartTask -> No File <==== ATTENTION
2016-11-16 20:53 - 2016-11-16 20:53 - 00001049 _____ C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Optional Features.lnk
2016-11-16 20:39 - 2016-12-10 09:08 - 00000000 ____D C:\Program Files (x86)\Google
2016-11-16 20:38 - 2016-11-16 20:55 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Deployment
2016-11-16 20:38 - 2016-11-16 20:38 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Apps\2.0
2016-11-16 20:12 - 2016-11-16 20:12 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Revo Uninstaller
2016-11-16 20:12 - 2016-11-16 20:12 - 00000000 ____D C:\Program Files\VS Revo Group
2016-11-16 11:26 - 2016-12-09 17:23 - 00000000 _____ C:\Users\Public\Documents\report.dat
2016-11-16 11:26 - 2016-11-16 22:13 - 00000000 ____D C:\WINDOWS\system32\log
2016-11-16 11:23 - 2016-12-09 17:23 - 00000000 _____ C:\Users\Public\Documents\temp.dat
2016-11-16 11:23 - 2016-11-21 14:26 - 00000003 _____ C:\WINDOWS\SysWOW64\hoewmds
2016-11-13 02:04 - 2016-11-14 11:14 - 00002469 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat DC.lnk
2016-11-13 02:04 - 2016-11-14 11:14 - 00002116 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat Distiller DC.lnk
2016-11-13 00:43 - 2016-11-13 00:43 - 00000000 ____D C:\ProgramData\Avira
2016-11-13 00:43 - 2016-11-13 00:43 - 00000000 ____D C:\ProgramData\Avg
2016-11-13 00:42 - 2016-11-13 00:57 - 00000000 ____D C:\Users\Alexandre\AppData\Roaming\Gruktionreofise
2016-11-13 00:42 - 2016-11-13 00:43 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Wodosytuniph

Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur.
Aleksander88
10 déc. 2016 à 14:47
10 déc. 2016 à 14:47

Voici :

Fix result of Farbar Recovery Scan Tool (x64) Version: 07-12-2016
Ran by Alexandre (10-12-2016 14:41:21) Run:1
Running from C:\Users\Alexandre\Desktop
Loaded Profiles: Alexandre (Available Profiles: Alexandre)
Boot Mode: Normal

fixlist content:

Task: {95EB51C0-59C7-4DF6-B002-F565A1805538} - \OfficeSoftwareProtectionPlatform\SvcRestartTask -> No File <==== ATTENTION
2016-11-16 20:53 - 2016-11-16 20:53 - 00001049 _____ C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Optional Features.lnk
2016-11-16 20:39 - 2016-12-10 09:08 - 00000000 ____D C:\Program Files (x86)\Google
2016-11-16 20:38 - 2016-11-16 20:55 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Deployment
2016-11-16 20:38 - 2016-11-16 20:38 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Apps\2.0
2016-11-16 20:12 - 2016-11-16 20:12 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Revo Uninstaller
2016-11-16 20:12 - 2016-11-16 20:12 - 00000000 ____D C:\Program Files\VS Revo Group
2016-11-16 11:26 - 2016-12-09 17:23 - 00000000 _____ C:\Users\Public\Documents\report.dat
2016-11-16 11:26 - 2016-11-16 22:13 - 00000000 ____D C:\WINDOWS\system32\log
2016-11-16 11:23 - 2016-12-09 17:23 - 00000000 _____ C:\Users\Public\Documents\temp.dat
2016-11-16 11:23 - 2016-11-21 14:26 - 00000003 _____ C:\WINDOWS\SysWOW64\hoewmds
2016-11-13 02:04 - 2016-11-14 11:14 - 00002469 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat DC.lnk
2016-11-13 02:04 - 2016-11-14 11:14 - 00002116 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat Distiller DC.lnk
2016-11-13 00:43 - 2016-11-13 00:43 - 00000000 ____D C:\ProgramData\Avira
2016-11-13 00:43 - 2016-11-13 00:43 - 00000000 ____D C:\ProgramData\Avg
2016-11-13 00:42 - 2016-11-13 00:57 - 00000000 ____D C:\Users\Alexandre\AppData\Roaming\Gruktionreofise
2016-11-13 00:42 - 2016-11-13 00:43 - 00000000 ____D C:\Users\Alexandre\AppData\Local\Wodosytuniph

Restore point was successfully created.
Processes closed successfully.
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{95EB51C0-59C7-4DF6-B002-F565A1805538}" => key removed successfully
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{95EB51C0-59C7-4DF6-B002-F565A1805538}" => key removed successfully
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\OfficeSoftwareProtectionPlatform\SvcRestartTask" => key removed successfully
C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Optional Features.lnk => moved successfully
C:\Program Files (x86)\Google => moved successfully
C:\Users\Alexandre\AppData\Local\Deployment => moved successfully
C:\Users\Alexandre\AppData\Local\Apps\2.0 => moved successfully
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Revo Uninstaller => moved successfully
C:\Program Files\VS Revo Group => moved successfully
C:\Users\Public\Documents\report.dat => moved successfully
C:\WINDOWS\system32\log => moved successfully
C:\Users\Public\Documents\temp.dat => moved successfully
C:\WINDOWS\SysWOW64\hoewmds => moved successfully
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat DC.lnk => moved successfully
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Acrobat Distiller DC.lnk => moved successfully
C:\ProgramData\Avira => moved successfully
C:\ProgramData\Avg => moved successfully
C:\Users\Alexandre\AppData\Roaming\Gruktionreofise => moved successfully
C:\Users\Alexandre\AppData\Local\Wodosytuniph => moved successfully
C:\Windows\System32\Drivers\etc\hosts => moved successfully
Hosts restored successfully.

========= RemoveProxy: =========

HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => value removed successfully
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => value removed successfully
HKU\S-1-5-21-2682854837-3048834873-60532294-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => value removed successfully
HKU\S-1-5-21-2682854837-3048834873-60532294-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => value removed successfully

========= End of RemoveProxy: =========

=========== EmptyTemp: ==========

BITS transfer queue => 0 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 12702625 B
Java, Flash, Steam htmlcache => 506 B
Windows/system/drivers => 527996 B
Edge => 3257 B
Chrome => 14341033 B
Firefox => 0 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
Users => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 0 B
NetworkService => 0 B
Alexandre => 636745 B

RecycleBin => 0 B
EmptyTemp: => 26.9 MB temporary data Removed.


The system needed a reboot.

End of Fixlog 14:42:34


Malekal_morte-
10 déc. 2016 à 16:49
10 déc. 2016 à 16:49
ok un nettoyage Malwarebytes histoire de.

=> Tutoriel MBAM version gratuite pour t'aider à suivre toutes les étapes.
Aleksander88
10 déc. 2016 à 19:31
10 déc. 2016 à 19:31
Malekal_morte...0 menaces détectées avec Malwarebytes, Super, un GRAND merci a toi pour l'aide, très efficace.

En te souhaitant une excellente soirée.

Et encore merci :)
Malekal_morte-
10 déc. 2016 à 19:36
10 déc. 2016 à 19:36
De rien :)

Quelques conseils :

Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : Dossier Adwares/PUPs : programmes indésirables et parasites
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)