Au secours!virus win32:FABOT(tri)!!
Résolu26 réponses
Problème récurrent : des alertes Avast apparaissent régulièrement sur un système Vista, indiquant un virus win32 FABOT (tri) dans svchost.exe, même après plusieurs analyses et sans détection par d’autres outils. Plusieurs réponses recommandent une désinfection approfondie utilisant des outils externes et des procédures pas à pas, notamment désactivation de l’UAC, TDSSKiller/Load TDSSKiller, et suppression des barres d’outils indésirables comme Navipromo. D'autres échanges préconisent l'usage d'outils de diagnostic RSIT et la collecte de rapports (HijackThis, Cijoint) pour évaluer les infections et orienter les actions correctives, sans interrompre la procédure. Des rapports de diagnostic et des liens d'aide sont échangés pour guider la restauration des protections et la vérification finale des infections, avec vérification des systèmes et des paramètres.
-
Salut kalimusic,
Tout est OK !
Te remercie beaucoup pour ton aide. -
Contributeur sécuritéBonsoir fatu,
Je te conseille vivement de faire le ménage des logiciels dont tu n'as plus l'utilité afin d'augmenter l'espace disponible du disque C et s'il y a des documents les exporter dans une autre partition ou vers d'autres supports.System drive C: has 3 GB (4%) free of 71 GB
Je te conseille de désinstaller le kit AOL et le kit SFR par exemple.
1. Les logiciels de sécurité
Il est préférable de migrer vers la nouvelle version Avast! 5
Il vaut mieux désinstaller l'ancienne version avant : Désinstaller proprement Avast
Tuto complet : https://www.malekal.com/tutoriel-antivirus-avast/
Tu peux garder Malwarebytes qui est un excellent logiciel anti-malware et t'en servir régulièrement pour un scan rapide sur ton PC sans oublier de le mettre à jour.
Désinstalle :Spyware Doctor 7.0 SUPERAntiSpyware Free Edition Windows Live OneCare safety scanner
infos au paragraphe 4.
2. Nettoyage Windows
Avec Ccleaner
Tuto : http://www.6ma.fr/tuto/ccleaner+v202-411
Ce logiciel doit être utilisé régulièrement pour nettoyer les fichiers temporaires et les cookies.
3. Mises à jour des logiciels présents sur ta machine
Télécharge et installe JRE 6 Update 20 , normalement maintenant il supprimera les anciennes versions présentes si nécessaires, (sinon tu peux le faire via Ajout/Suppression de Programme, dans ton cas tu devras désinstaller les versions 17 & 7).
Aide en images (merci Batch-man) : Installation/Mise à jour Java
Vérifie si tes autres logiciels sont à jour sur Sécunia
* Clique sur Start Scanner
* Une fois "Java applet" chargé, coche :
Enable thorough system inspection Display only insecure programs
* Clique sur Start
Patiente le scan peut être long ! Le résultat t'indiquera les logiciels à mettre à jour ainsi que les liens pour le faire. Les fois suivantes tu pourras juste faire Display only insecure programs pour te maintenir à jour.
4. Quelques règles simples :
* La multiplication des protections est une source de conflit et n'est pas plus efficace pour la sécurité : 1 seul anti-virus, 1 seul pare-feu (celui de Windows peut suffire), et en complément Malwarebytes
Antispyware gratuit : ça sert à rien!
* Tenir Windows et les autres logiciels sensibles à jour : Anti-Virus, Java, Adobe, etc..
* Ne pas surfer en droits administrateurs
* Ne pas installer n'importe quel logiciel sur son PC (surtout via des liens publicitaires), toujours se renseigner avant. Les télécharger dans la mesure du possible sur le site de l'éditeur. Éviter d'installer les diverses barres d'outils ou de recherches, etc....proposés lors de l'installation.
* Bannir les sites à risques (pornographiques, etc...) et les comportements à risques (P2P, cracks, warez....)
* Ne pas cliquer aveuglement sur des liens contenus dans les e-mails, les messageries instantanées, les réseaux sociaux, etc ...même si l'expéditeur est connu et à plus forte raison s'il est inconnu ou suspect.
* Utiliser un navigateur alternatif et le sécuriser (par exemple Firefox avec des modules complémentaires comme AdBlock, Noscript, WOT, etc...)
Je t'invite à lire ces différents articles, afin de surfer plus sereinement :
Prévention & Protection
Les idées reçues en sécurité logicielle
**************************
N'oublies pas de me faire part d'éventuelles difficultés dans les dernières étapes.
Si tout se passe bien clique ensuite sur résolu, merci.
-
Bonsoir kalimusic,
Je ne remets pas la main sur le cd d'installation du kit d'AOL. Vu que la fenêtre que j'ai, n'ai pas un message d'erreur,je m'en accomoderai ou sinon je me connecterai directement par internet explorer ou mozilla.
Est-ce que tu peux me dire ce que je peux garder comme logiciels pour analyser l'ordi régulièrement; je me sers de Ccleaner,Malwarebytes anti malware,quelquefois je fais aussi une analyse avec le scanner de sécurité onecare,pour l'instant j'ai encore super anti spyware aussi.
Je te remercie à + -
Contributeur sécuritéBonsoir fatu
Si tu peux te connecter directement à internet en passant par Internet Explorer ou Firefox, il est complétement inutile de te connecter via un kit de connexion peu importe si AOL est ton FAI (cela sert plus leurs intérêts que le tien).
La désinfection a pu endommagée un élément du Kit, et si tu tiens absolument à passer par AOL, c'est ton droit. Il reste la solution de le réinstaller pour cela il faut que tu soit en possession du CD d'installation du kit.
1. Désinstalle le kit AOL via Ajout/Suppr de Programmes
2. Réinitialise les paramètres d'Internet Explorer
* Menu Démarrer / Panneau de Configuration
* Option Internet
* Onglet Avancés
* En bas à droite clique sur Réinitialiser...
* Clique à nouveau sur Réinitialiser dans la fenêtre d'avertissement
* A la fin du processus, clique sur Fermer
(Attention cette action va remettre la configuration par défaut, l'assistant d'IE8 te guidera ensuite pour re-paramètrer ton navigateur à ta prochaine connexion)
3. Ccleaner
Normalement maintenant c'est bon et ensuite, selon le choix que tu as fait :
4. Réinstalle le kit AOL
A +
-
Bonsoir kalimusic,
Quand je clique sur continuer,la fenêtre se ferme c'est tout. Elle apparaît chaque fois que je me connecte sur AOL,si je me connecte à internet explorer elle n'apparaît pas. J'ai jamais eu "ce pb avant",ça ne peux pas être un règlage de paramètres d'internet explorer?
Mon navigateur est internet explorer et mon fournisseur d'accès AOL,c'est ça !(Ai encore des lacunes en informatique!)
Voici le rapport d' AHK_NavScan:
===============================================
Rapport AHK_NavScan 1.0 [3] - 23/04/2010 à 20:11,06
Windows Vista (TM) Home Premium - Mode Normal
Navigateur: Internet Explorer [Navigateur par défaut]
Utilisateur: AURORE - Public
Lancement: C:\Users\AURORE\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\4GQJX6UZ\AHK_NavScan[1].exe
===========================================================================
Informations principales:
-------------------------
Dossier d'installation: C:\Program Files\Mozilla Firefox
Dossier » paramètres: C:\Users\AURORE\AppData\Roaming\Mozilla\Firefox\Profiles\06jzr4yw.default
===========================================================================
Paramètres principaux:
----------------------
prefs.js --> "browser.migration.version" = 1
Searchplugins trouvés:
-----------------------
[C:\Users\AURORE\AppData\Roaming\Mozilla\Firefox\Profiles\06jzr4yw.default\searchplugins]
[C:\Program Files\Mozilla Firefox\searchplugins]
amazon-france.xml --> https://www.amazon.fr/
cnrtl-tlfi-fr.xml --> https://www.cnrtl.fr/lexicographie/
eBay-france.xml --> http://search.ebay.fr/
google.xml --> https://www.google.com/
wikipedia-fr.xml --> https://fr.wikipedia.org/wiki/Sp%C3%A9cial:Recherche
yahoo-france.xml --> https://fr.search.yahoo.com/
Extensions actives:
-------------------
Plugins trouvés:
----------------
[HKLM\SOFTWARE\MozillaPlugins\@viewpoint.com/VMP]
Vendor = Viewpoint Corporation
Description = Viewpoint Media Player for Mozilla
ProductName = Viewpoint Media Player
XPTPath = C:\Program Files\Viewpoint\Viewpoint Experience Technology\npViewpoint.xpt
Path = C:\Program Files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
[HKLM\SOFTWARE\MozillaPlugins\@tools.google.com/Google Update;version=8]
Version = 8
Vendor = Google
ProductName = Google Update
Description = Google Update
Path = C:\Program Files\Google\Update\1.2.183.23\npGoogleOneClick8.dll
[HKLM\SOFTWARE\MozillaPlugins\@pack.google.com/Google Updater;version=13]
Version = 13
Vendor = Google Inc.
Product = Google Updater
Description = Google Updater
Path = C:\Program Files\Google\Google Updater\2.4.1601.7122\npCIDetect13.dll
[HKLM\SOFTWARE\MozillaPlugins\@microsoft.com/WPF,version=3.5]
Version = 3.5
Vendor = Microsoft Corp.
ProductName = Windows Presentation Foundation
Path = C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll
GeckoVersion = 1.7.2
Description = Windows Presentation Foundation plug-in for Mozilla browsers
[HKLM\SOFTWARE\MozillaPlugins\@microsoft.com/WLPG,version=14.0.8081.0709]
Vendor = Microsoft
Version = 14.0.8081.0709
ProductName = Windows Live Photo Gallery
GeckoVersion = 1.0
Description = WLPG Install MIME type
Path = C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll
[HKLM\SOFTWARE\MozillaPlugins\@microsoft.com/OfficeLive,version=1.4]
ProductName = Microsoft Office Live Plug-in for Firefox
Description = Office Live Update v1.4
Vendor = Microsoft
Version = 1.4
Path = C:\Program Files\Microsoft\Office Live\npOLW.dll
[HKLM\SOFTWARE\MozillaPlugins\@microsoft.com/OfficeLive,version=1.3]
ProductName = Microsoft Office Live Plug-in for Firefox
Description = Office Live Update v1.3
Vendor = Microsoft
Version = 1.3
Path = C:\Program Files\Microsoft\Office Live\npOLW.dll
[HKLM\SOFTWARE\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0]
Version = 3.0
Vendor = Microsoft
ProductName = Ag Player
Path = C:\Program Files\Microsoft Silverlight\3.0.50106.0\npctrl.dll
GeckoVersion = 1.7.5
Description = Ag Player Plugin
[HKLM\SOFTWARE\MozillaPlugins\@Google.com/GoogleEarthPlugin]
Path = C:\Program Files\Google\Google Earth\plugin\npgeplugin.dll
EarthVersion = 5.2.0.5920
Version = 1.0.0.0
ProductName = Google Earth Plug-in
Description = Google Earth in your browser
Vendor = Google Inc.
Plugins bloqués par blocklist.xml
---------------------------------
Liste *.dll de dossiers importants:
-----------------------------------
[22/04/2010 19:20:03|A] C:\Program Files\Mozilla Firefox\plugins\npnul32.dll
[22/04/2010 19:20:04|A] C:\Program Files\Mozilla Firefox\components\browserdirprovider.dll
[22/04/2010 19:20:04|A] C:\Program Files\Mozilla Firefox\components\brwsrcmp.dll
===========================================================================
Internet Explorer 8.0.6001.18904
===========================================================================
Paramètres principaux:
----------------------
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Main]
Search bar = http://www.bing.com/spresults.aspx
Check_Associations = yes
Placeholder_Height = 1A000000
Placeholder_Width = 1A000000
Use_Async_DNS = yes
Anchor_Visitation_Horizon = 01000000
Local Page = C:\Windows\System32\blank.htm
Delete_Temp_Files_On_Exit = yes
Cache_Percent_of_Disk = 0A000000
Enable_Disk_Cache = yes
Security Risk Page = about:SecurityRisk
Extensions Off Page = about:NoAdd-ons
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Default_Search_URL = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Default_Secondary_Page_URL =
Default_Page_URL = http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
AutoHide = yes
Start Page = https://www.msn.com/fr-fr
[HKCU\SOFTWARE\Microsoft\Internet Explorer\Main]
Window Title =
Default_search_url = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Search Bar = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Start Page Redirect Cache AcceptLangs = fr
Start Page Redirect Cache_TIMESTAMP = A63894777838CA01
Start Page Redirect Cache = https://www.msn.com/fr-fr?ocid=iehp
IE8TourShownTime = DB3932A49AD1C901
IE8TourShown = 1
IE8RunOnceCompletionTime = 1B772DA49AD1C901
IE8RunOncePerInstallCompleted = 1
IE8RunOnceLastShown_TIMESTAMP = 0B1AAF7B9AD1C901
IE8RunOnceLastShown = 1
SearchDefaultBranded = 1
Default_Page_URL = http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Enable Browser Extensions = yes
Check_Associations = yes
StartPageCache = 1
Window_Placement = 2C0000000200000003000000FFFFFFFFFFFFFFFFFFFFFFFFFFFFFFFF1B0000008E000000A3030000EF020000
SearchMigratedInstalled = 1
SearchMigratedDefaultURL = https://search.yahoo.com/web{searchTerms}&ei=utf-8&fr=b1ie7
SearchMigratedDefaultName = Yahoo! Search
SearchMigrated = 1
FullScreen = no
CompatibilityFlags = 0
NotifyDownloadComplete = yes
FormSuggest PW Ask = yes
FormSuggest Passwords = yes
Use FormSuggest = yes
Play_Animations = yes
Play_Background_Sounds = yes
UseClearType = no
NoUpdateCheck = 1
XMLHTTP = 1
Use_DlgBox_Colors = yes
Show_URLToolBar = yes
Show_URLinStatusBar = yes
Show_ToolBar = yes
Show_StatusBar = yes
Show_FullURL = no
Save_Session_History_On_Exit = no
Local Page = C:\Windows\system32\blank.htm
Do404Search = 01000000
Display Inline Images = yes
Cache_Update_Frequency = Once_Per_Session
Anchor Underline = yes
RunOnceHasShown = 1
RunOnceComplete = 1
Error Dlg Displayed On Every Error = no
AutoSearch = 4
Start Page = https://www.msn.com/fr-fr/
Disable Script Debugger = yes
AboutURLs:
----------
[HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs]
InPrivate = res://ieframe.dll/inprivate.htm
PostNotCached = res://ieframe.dll/repost.htm
blank = res://mshtml.dll/blank.htm
Home = 270
OfflineInformation = res://ieframe.dll/offcancl.htm
NavigationCanceled = res://ieframe.dll/navcancl.htm
DesktopItemNavigationFailure = res://ieframe.dll/navcancl.htm
NavigationFailure = res://ieframe.dll/navcancl.htm
Tabs = res://ieframe.dll/tabswelcome.htm
SecurityRisk = res://ieframe.dll/securityatrisk.htm
NoAdd-onsInfo = res://ieframe.dll/noaddoninfo.htm
NoAdd-ons = res://ieframe.dll/noaddon.htm
SearchScopes:
-------------
[HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}]
URL = https://www.google.com/webhp?gws_rd=ssl{searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
DisplayName = Google
[HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}
DisplayName = @ieframe.dll,-12512
[HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\Version]
[HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B70B518D-6FC2-465D-99C0-7DE9B003D509}]
PreviewURL =
SuggestionsURL_JSON =
SuggestionsURL =
FaviconURL =
ShowSearchSuggestions = 1
SortIndex = 1
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}
DisplayName = Live Search
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\UpgradeTime]
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\DownloadUpdates]
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\Version]
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{f922371b-844c-4fcf-84bb-b2d24b822232}]
URL = https://www.hugedomains.com/domain_profile.cfm?d=wibeez&e=com{searchTerms}
DisplayName = Wibeez
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B320F28C-6347-46e4-98FF-5261CA66FEDA}]
SuggestionsURL_JSON = http://search.lphant.com/suggest.php?qu={searchTerms}&ft=json
ShowSearchSuggestions = 1
URL = http://www1.search-results.com/web?l=dis&q=&o=APN10642&apn_dtid=%5EIME004%5EYY%5EFR&shad=s_0043&gct=ds&apn_ptnrs=%5EAG3&d=4-0&lang=en&atb=sysid%3D4%3Auid%3Db6b9fc7d8d27623c%3Asrc%3Dieb%3Ao%3DAPN10642%3Ab%3DLphant%3Atg%3D&p2=%5EAG3%5EIME004%5EYY%5EFR{searchTerms}
DisplayName = Web Search
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{9D5BD211-422C-4164-9298-BB4186A30F31}]
FaviconPath = C:\Users\AURORE\AppData\LocalLow\Microsoft\Internet Explorer\Services\search_{9D5BD211-422C-4164-9298-BB4186A30F31}.ico
FaviconURLFallback = https://outlook.live.com/owa/
SuggestionsURLFallback = http://api.search.live.com/qsml.aspx?query={searchTerms}&src=IE-SearchBox&maxwidth={ie:maxWidth}&rowheight={ie:rowHeight}§ionHeight={ie:sectionHeight}&FORM=IE8SSC&market={Language}
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&mkt=fr-FR&FORM=MIMWA5
DisplayName = Live Search
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}]
SuggestionsURL = http://clients5.google.com/complete/search?hl={language}&q={searchTerms}&client=ie8&inputencoding={inputEncoding}&outputencoding={outputEncoding}
FaviconPath = C:\Users\AURORE\AppData\LocalLow\Microsoft\Internet Explorer\Services\search_{6A1806CD-94D4-4689-BA73-E35EA1EA9990}.ico
FaviconURLFallback = http://www.google.com/favicon.ico
SuggestionsURLFallback = http://clients5.google.com/complete/search?hl={language}&q={searchTerms}&client=ie8&inputencoding={inputEncoding}&outputencoding={outputEncoding}
URL = https://www.google.com/webhp?gws_rd=ssl{searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
DisplayName = Google
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{5A5B4AEF-614C-4865-A841-7914EBF7650F}]
FaviconPath = C:\Users\AURORE\AppData\LocalLow\Microsoft\Internet Explorer\Services\search_{5A5B4AEF-614C-4865-A841-7914EBF7650F}.ico
FaviconURLFallback = https://search.yahoo.com/favicon.ico
SuggestionsURLFallback = https://ie.search.yahoo.com/os?command={SearchTerms}
URL = https://search.yahoo.com/web{searchTerms}&ei=utf-8&fr=b1ie7
DisplayName = Yahoo! Search
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}]
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src=IE-SearchBox&Form=IE8SRC
FaviconPath = C:\Users\AURORE\AppData\LocalLow\Microsoft\Internet Explorer\Services\search_{0633EE93-D776-472f-A0FF-E1416B8B2E3A}.ico
FaviconURLFallback = https://outlook.live.com/owa/
SuggestionsURLFallback = http://api.search.live.com/qsml.aspx?query={searchTerms}&src=IE-SearchBox&maxwidth={ie:maxWidth}&rowheight={ie:rowHeight}§ionHeight={ie:sectionHeight}&FORM=IE8SSC&market={Language}
[HKEY_USERS\S-1-5-21-1749224672-1168180088-1726407470-1000\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\${searchCLSID}]
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}
DisplayName = @ieframe.dll,-12512
@ = Live Search
[HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\Version]
[HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B70B518D-6FC2-465D-99C0-7DE9B003D509}]
PreviewURL =
SuggestionsURL_JSON =
SuggestionsURL =
FaviconURL =
ShowSearchSuggestions = 1
SortIndex = 1
URL = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}
DisplayName = Live Search
Search:
-------
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Search]
Extensions:
----------
Research - -
Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
AOL Toolbar - {DE9C389F-3316-41A7-809B-AA305ED9D922} -
Envoyer à OneNote - {48E73304-E1D6-4330-914C-F5F514E3486C} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
Ajout Direct - {5F7B1267-94A9-47F5-98DB-E99415F33AEC} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
Autres:
-------
[HKLM\SOFTWARE\Microsoft\Internet Explorer\PhishingFilter]
Enabled = 2
==========================
Fin du rapport - 20:11,06
========================== -
Contributeur sécuritéBonsoir fatu
Ta copie d'écran n'apporte rien, c'est une réaction normale de l'UAC à tout changement dans ton système, il te demande si tu es à l'origine de l'action.
C'est pour cela que je voulais le détail et le message d'erreur : https://forums.commentcamarche.net/forum/affich-17087340-au-secours-virus-win32-fabot-tri#35
Depuis le temps je ne rappelle plus exactement du problème, même si tu cliques sur continuer, le module complémentaire ne s'installe pas ? Et le message apparait à chaque fois que tu te connectes via AOL ?
Tu dis "je me connecte peu avec internet explorer", alors quel est ton navigateur
Les kits fournis par les FAI ne servent à rien sauf cas exceptionnel, alors 2 je vois pas. On va essayer de voir avec cet outil :
* Télécharge AHK_NavScan de Batch_Man sur ton bureau
* Lance le puis clique sur Scan et valide par Entrée
* Poste le rapport dans ta prochaine réponse
A +
-
Bonjour kalimusic,
En fait le message qui apparaît toujours n'est pas vraiment un message d'erreur:
http://www.cijoint.fr/cjlink.php?file=cj201004/cijyTkXGCy.jpg
N'ai pas réussi à faire une copie d'écran,j'espére que tu vas voir quelque chose.
A propos du kit d'AOL et SFR,je m'en sers puisque j'ai comme fournisseur d'accès AOL ( maintenant fait parti d'SFR).Je me connecte peu avec internet explorer
.
A + -
Contributeur sécuritéBonsoir,
Ok pour FlashPlayer, l'autre message intervient quand tu lances Internet Explorer ? Je vois que tu as le kit de connexion AOL et SFR, sauf cas particulier ils ne servent absolument à rien, tu n'as pas de connexion en cliquant directement sur IE ? Peux-tu faire une copie d'écran avec le message d'erreur (à héberger sur ci-joint) ?
Télécharge & installe Firefox 3.6
Connecte toi à internet directement en lançant Firefox, surfe avec et donne moi des nouvelles.
A +
-
Bonsoir Kalimusic,
Voilà:
Windows est bien à jour
Nettoyage avec Ccleaner OK
Adobe flash player est réinstallé (donc plus la fenêtre)
UAC réactivé
La fenêtre que j'ai toujours en revanche:
Contrôle de compte utilisateur
(écusson avec point d'exclamation) Un programme a besoin de votre autorisation pour continuer.
Si vous êtes à l'origine de l'éxécution de ce programme continuez.
CONTINUER ANNULER
Le nettoyage de disque OK
Le rapport du scan de Tools Cleaner:
[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]
--> Recherche:
C:\cleannavi.txt: trouvé !
C:\_OTM: trouvé !
C:\Rsit: trouvé !
C:\Ad-remover: trouvé !
C:\Ad-Remover\Backup\Ad-R.exe: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\Navilog1\Navilog1.bat: trouvé !
C:\Program Files\trend micro\HijackThis.exe: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !
C:\Users\AURORE\Desktop\OTM.exe: trouvé !
C:\Users\AURORE\Desktop\Ad-R.exe: trouvé !
C:\Users\AURORE\Desktop\Rsit.exe: trouvé !
C:\Users\AURORE\Documents\Rsit: trouvé !
C:\Users\AURORE\Documents\RSIT\Rsit.exe: trouvé !
C:\Users\AURORE\Mes documents\Rsit: trouvé !
---------------------------------
--> Suppression:
C:\Ad-Remover\Backup\Ad-R.exe: supprimé !
C:\Program Files\Navilog1\Navilog1.bat: supprimé !
C:\Program Files\trend micro\HijackThis.exe: supprimé !
C:\Users\AURORE\Desktop\OTM.exe: supprimé !
C:\Users\AURORE\Desktop\Ad-R.exe: supprimé !
C:\cleannavi.txt: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\Users\AURORE\Desktop\Rsit.exe: supprimé !
C:\Users\AURORE\Documents\RSIT\Rsit.exe: supprimé !
C:\_OTM: supprimé !
C:\Rsit: supprimé !
C:\Ad-remover: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Users\AURORE\Documents\Rsit: supprimé ! -
Contributeur sécuritéBonsoir Fatu,
Ton problème n'a rien à voir avec AOL, il s'agit de modules complémentaires pour Internet Explorer 8 qui ne veulent pas s'installer ou se mettre à jour, apparemment les 2 erreurs sont liés. On trouve des exemples dans les forums, ce n'est pas lié aux infections à ma connaissance.
*Vérifie que Windows est bien à jour via "Windows Update"
*Désinstalle Adobe Flash Player
*Nettoie avec CCleaner
*Désactive L'UAC
*Réinstalle Adobe Flash Player
En utilisant le lien et le conseil donné ici
https://forums.commentcamarche.net/forum/affich-17087340-au-secours-virus-win32-fabot-tri#31
*Lance IE8 et essaye d'installer le module complémentaire si encore proposé {BDB57FF2-79B9-4205-9447-F5FE85F37312}
*Regarde dans Outils / Options internet / onglet "Programmes" / Gérer les modules complémentaires et vérifie que tout soit "activé".
*Réactive l'UAC
Pour l'instant, j'ai pas d'autres idées, tiens moi au courant.
****
Nous allons supprimer les anciens points de restauration pour finir le nettoyage.
Clique sur le Poste de travail, puis fait un clic droit sur le disque dur principal (en général C:/)
* Clique sur Propriétés
Dans la fenêtre qui s'ouvre dans l'onglet général
* Clique sur Nettoyage de disque
Dans la boîte de dialogue suivante, choisis Les fichiers de tous les utilisateurs
* Clique sur Continuer
Une boîte de dialogue te demande de patienter le temps du calcul, une nouvelle fenêtre va s'ouvrir.
* Choisit onglet Autres options puis l'item "supprimer tous les points de restauration à l'exception du plus récent", puis Supprimer
* Valide ensuite en cliquant sur OK
* Ferme ensuite la fenêtre Nettoyage de disque en cliquant sur OK
****
On va désinstaller les outils utilisés car ils ne peuvent pas rester sur ton système.
Télécharge Tools Cleaner (par A.Rothstein & dj QUIOU) sur le bureau et exécute le en tant qu'administrateur
* Clique sur Recherche et laisse le scan se terminer
* Clique ensuite sur Suppression
* Clique sur Quitter, pour que le rapport puisse se créer
* Poste le dans ton prochain message
Le rapport (TCleaner.txt) se trouve à la racine du disque dur (C:\)
Aide en images: http://www.bibou0007.com/outils-specifiques-f78/tutorial-toolscleaner-2-t375.htm
A + pour la dernière étape
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»dans -
Me revoilà,
Bonsoir kalimusic,
J'ai fait le scan en ligne ESET, je n'ai pas réussi à voir le rapport. En tout cas il n'a rien trouvé c'est sûr!!
Par contre depuis que j'ai réactivé l'UAC, quand je clique sur l'icône AOL pour me connecter, apparait une fenêtre:
Contrôle de compte utilisateur.
Windows a besoin de votre autorisation pour continuer,si vous êtes à l'origine de cette action continuez:
Insallateur de modules complémentaires interne explorer Microsoft windows.
Détails: (et là si je clique apparait:
{BDB57FF2-79B9-4205-9447-F5FE85F37312]
CONTINUER ANNULER
Le contrôle de compte utilisateur vous aide à bloquer les modifications non autorisées sur l'ordinateur.
Pour ce qui est de la fenêtre:
Nom: adobe flash player installer
Editeur: adobe systems incorporated
INSTALLER NE PAS INSTALLER
Elle apparait juste aprés. Que l'on clique sur installer ou ne pas installer cela ne change rien;donc je la ferme.Et à chaque connecction re belote.
Par contre il faudra que tu me dises pour les outils de désinfection,lesquel je peux "jeter",lesquels je peux garder et me servir pour des analyses régulières(ccleaner,malwaresbytes,onecare.............)
Merci encore pour ton aide précieuse,à plus -
Contributeur sécuritéBonjour Fatu
Pour OTM maintenant c'est bon.
Pour Adobe Flash Player, tu peux le télécharger et l'installer.
!! n'oublie pas de décocher la case "McAfee Security Scan" !!
Il reste un problème sur ton PC mais qui n'est pas infectieux, le disque C où le système d'exploitation est installé, est saturé car trop plein.
System drive C: has 2 GB (2%) free of 71 GB
Il faudra faire du ménage, désinstaller des logiciels dont tu ne te sers plus, enlever des documents trop volumineux, etc...
Si tu arrives à 10 GB de libre, c'est bien et 15 GB serait parfait.
On va faire un scan en ligne de routine, histoire d'être sûr que tout va bien.
Si tout est Ok, on finira le nettoyage en désinstallant proprement les outils de désinfection, en supprimant les anciens points de restauration, ensuite mise à jour des logiciels sensibles de ton système et je te donnerai quelques conseils pour surfer plus tranquille.
Fait un scan en ligne ESET avec Internet Explorer
aide en images = http://www.bibou0007.com/scans-en-ligne-f75/tutorial-eset-online-scanner-t3691.htm
Prends le temps de lire attentivement le déroulement afin de sauvegarder à temps le rapport, si besoin imprime les instructions.
Copie/colle le rapport dans ton prochain message.
A +
-
Voici le rapport d'OTM:
All processes killed
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\\{7FED05BE-14FB-4A41-B0D9-79ABBC36FEE4} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7FED05BE-14FB-4A41-B0D9-79ABBC36FEE4}\ not found.
========== COMMANDS ==========
[EMPTYTEMP]
User: All Users
User: AURORE
->Temp folder emptied: 270968 bytes
->Temporary Internet Files folder emptied: 8328367 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 471 bytes
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
User: Public
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\system32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 0 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 8,00 mb
OTM by OldTimer - Version 3.1.10.1 log created on 03252010_092827
Files moved on Reboot...
File C:\Windows\temp\_avast4_\Webshlock.txt not found!
Registry entries deleted on Reboot...
APPAREMMENT LE PC REAGIT NORMALEMENT, SAUF QUE J'AI UNE FENETRE QUI REVIENT A CHAQUE CONNECTION D'AOL (ADOBE FLASH PAYER INSALLER, VOULEZ-VOUS L'INSTALLER OU PAS? )
JE N'AI TOUJOURS REACTIVER L'UAC.
VEUX TU QUE JE RELANCE RSIT?
MERCI A PLUS -
Coucou ! Pour ce qui est d'OTM,j'ai eu un souci avec le copier/coller,je l'ai donc tapé,peut être ai-je fais une erreur.
Voici le rapport de MBAM:
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3910
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18882
25/03/2010 09:08:29
mbam-log-2010-03-25 (09-08-29).txt
Type de recherche: Examen complet (C:\|D:\|E:\|)
Eléments examinés: 203006
Temps écoulé: 1 hour(s), 8 minute(s), 6 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté) -
Contributeur sécuritéOk c'est normal que ça dure longtemps.
Ne t'inquiète pas, moi aussi j'interviens quand je peux, j'ai une vie aussi ;-)
Par contre, il y a 2 petits soucis :
1. RSIT était à faire après le passage des outils, normal c'est pour vérifier que le travail a été fait correctement.
2. Il y a une erreur de syntaxe dans le rapport OTM
Fais-tu bien un copié/collé de mes instructions ?
Car même si OTM ne trouve pas la valeur de registre indiquée, on devrait lire ceci========== REGISTRY ========== Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\\{7FED05BE-14FB-4A41-B0D9-79ABBC36FEE4} not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7FED05BE-14FB-4A41-B0D9-79ABBC36FEE4}\ not found.
1. Poste le rapport Malwarebytes
2. Refait OTM si tu ne l'as pas exécuter correctement.
3. Dis moi comment se comporte le PC maintenant.
A demain
-
Vu que MBAM prend un bon moment pour analyser,je pense que je remet ça à demain,si cela ne te fais rien. Merci encore,à demain
-
coucou,
rapport OTM:
All processes killed
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Eplorer\Toolbar not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7 FED05BE-14FB-4A41-B0D9-79ABBC36FEE4]\ not found.
========== COMMANDS ==========
[EMPTYTEMP]
User: All Users
User: AURORE
->Temp folder emptied: 365953 bytes
->Temporary Internet Files folder emptied: 12627477 bytes
->Java cache emptied: 73656281 bytes
->Flash cache emptied: 2446 bytes
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 41 bytes
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
User: Public
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 4030 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 17229011 bytes
%systemroot%\system32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 24945064 bytes
RecycleBin emptied: 586752 bytes
Total Files Cleaned = 123,00 mb
OTM by OldTimer - Version 3.1.10.1 log created on 03232010_222426
Files moved on Reboot...
File C:\Windows\temp\_avast4_\Webshlock.txt not found!
Registry entries deleted on Reboot... -
rapport de l'analyse RSIT
http://www.cijoint.fr/cjlink.php?file=cj201003/cijrDhnox7.txt -
Je peux réactiver Avast?
Merci -
Contributeur sécuritéBonsoir,
Gmer ne révèle pas de rootkit, supprime le fichier créé sur le bureau, après avoir fait ce que je t'ai demandé avec HijackThis, passe à la suite stp
1. Relance OTM
- Sous Vista clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
* La fenêtre principale de l'outil s'ouvre :
* Copie la liste en citation ci-dessous et colle-la dans le cadre "Paste instructions for Items to be Moved"
:Reg [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] {7FED05BE-14FB-4A41-B0D9-79ABBC36FEE4}=- :Commands [emptytemp]
* Clique sur MoveIt ! pour lancer la suppression
* A la fin du processus le PC va redémarrer
* Poste le rapport dans qui se trouve dans le répertoire suivant C:\_OTM\MovedFile
2. Télécharge ATF (par A-Tribune) sur le bureau et lance le en double cliquant sur son icône
* Choisis ton navigateur (IE ou firefox ou opera ).
* Coche Select All
* Clique sur Empty Selected
(Si tu souhaites conserver les mots de passe sauvegardés, clique No à l'invite)
* Accepte de tout supprimer
Cet outil ne donne pas de rapport, il sert à préparer le passage du logiciel suivant
3. J'ai vu que tu avais Malwarebytes, nous allons l'utiliser
* Effectue la mise à jour
* Clique dans l'onglet du haut "Recherche"
* Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
* Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"
A la fin de l'analyse, si MBAM n'a rien trouvé :
* Clique sur OK, le rapport s'ouvre spontanément
Si des menaces ont été détectées :
* Clique sur OK puis "Afficher les résultats"
* Choisis l'option "Supprimer la sélection"
* Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
* Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
* Sinon le rapport s'ouvre automatiquement après la suppression.
Quelque soit le résultat, copie/colle le rapport dans le prochain message
4. Relance une nouvelle analyse rsit , 1 seul rapport log.txt, héberge le sur ci-joint.
A +
- 1
- 2