[Infecté?] Antimalware Doctor..

Résolu
Bonjour,

Il y a deux jours, j'ai été infecté par le "virus" Antimalware doctor, que j'ai du attraper en installant un plugin d'un site de débrideur.. Donc j'ai eu pleins de fausses alertes, des analyses intempestives.. J'a alors téléchargé Spybot Search&Destroy, lancé une vaccination puis une "Protection" et pour terminer la vérification.. Il a trouvé 28 éléments à problèmes, des Trojans, ainsi que Antimalware doctor. Je corrige donc, puis ferme Spybot. Malheureusement, les raccourcis sont encore là, et quand je clique dessus les analyses reprennent.

Suite à ca, je lance une analyse avec mon antivirus qui est Avira Antivir personnal version ( gratuit ). Il trouve à la fin 5 virus, dont Antimalware doctor, je supprime tout, et cette fois les raccourcis m'indiquent que le fichier a pu être supprimé ou déplacé, et Antimalware doctor n'apparait plus dans les programmes qu'on peut désinstaller dans le panneau de config.

Croyant dont m'être débarrassé de ça, je passe à autre chose. Ce soir, alors que je faisais " du tri " sur le pc, j'ouvre la " Configuration du système " afin de définir quels programmes doivent se lancer au démarrage du pc. Quand soudain je trouve :

- Antimalware Doctor ( décoché )
- binupdt700max.exe ( Appartient à antimalware doctor ), décoché.
- " ffbhwgae " , décoché, je ne sais pas ce que c'est mais Avira m'a détecté un cheval de troie dans ce fichier..

Je regarde donc les chemins qui sont indiqués, les dossiers sont vides..

Suis-je encore infecté par Antimalware Doctor ? ..

30 réponses

Résumé de la discussion

Une infection par Antimalware Doctor est décrite avec des fausses alertes et des analyses répétées, malgré des tentatives de suppression via Spybot Search & Destroy et Avira Antivir Personal sur Windows Vista. Plusieurs raccourcis persistent et des entrées de démarrage (binupdt700max.exe, ffbhwgae) signalent une installation tenace, nécessitant un nettoyage plus approfondi avec Malwarebytes Anti-Malware, ZHPDiag et ZHPFix. Des conseils ont été donnés pour exécuter des scripts de suppression, créer un point de restauration et mettre à jour outils et navigateurs, avec des rapports d'analyse hébergés sur des services externes et une réévaluation.

Bobot (l’IA à votre service)
  1. possible oui , pas grave c'est un détail

    va t'en je veux plus te voir !!!..lol ;-))
    0
    1. D'accord :) Par contre je trouve pas où mettre en résolu.. Peut etre il faut que je sois inscrit sur le forum ?
      0
      1. tout est parfait ,l'erreur vient de moi ,j'aurais du te demander le premier rapport suite au premier fix avant de faire la suppression des outils

        quoiqu'il en soit le fix a fonctionné puisqu'il n'y a plus d'entrées parasite dans le démarrage et que tu as lu "cles supprimées"

        Passe une bonne soirée et tu peux si tu veux mettre le sujet en résolu sur ton premier message

        Bon surf ...prudent! ;-)
        0
        1. Bonsoir glops !

          Alors, j'ai fait tout ce que tu m'as dit :

          Résultat :

          IE est mis à jour, Java aussi, les add-ons pour Firefox et IE sont installés.
          Quarantaine de Mbam vidée.
          Ccleaner a nettoyé les erreurs du registre ( il a fallu recommencer le processus au moins 7 fois pour ne plus rien trouver .. lol )
          ZHPfix a nettoyé les outils de désinfection. PARCONTRE, j'avais le rapport du script sur le bureau, et après avoir désinstallé les outils de désinfection j'ai l'impression que le rapport de tout ça a remplacé celui du script.. Je l'avais quand même regardé, les clés étaient " supprimées avec succès " alors je sais pas si je peux le retrouver, j'espère que c'est pas trop grave.. En attendant je te poste le rapport des outils de désinfection :
          http://www.cijoint.fr/cjlink.php?file=cj201012/cij1UQREJY.txt
          Ensuite, il n'y a plus aucune entrée douteuse dans le msconfig. ( binupdt700, Malware Doctor etc. )
          J'ai procédé aux sauvegardes dans l'ordre que tu me l'a indiqué avec l'outil de "Laddy". J'ai aussi purgé ce que tu m'as demandé.
          > Plus d'alerte venant d'Avira, et plus de démarrage avec le petit message des programmes de démarrage.

          Je te remercie infiniment pour m'avoir consacré de ton temps pour m'aider.

          Je te souhaite aussi de bonnes fêtes !

          > Je repasse sur le forum pour savoir si tu as besoin d'un autre scan ou autre.
          0
          1. Voici donc le script et la finalisation de cette désinfection

            => Lance ZHPFix (via le raccourci seringue sur ton Bureau)
            => Copie les lignes suivantes :

            O3 - Toolbar: (no name) - {11455D10-712E-4452-A4E6-CD3DC3671F49} . (.Pas de propriétaire - Pas de description.) -- (.not file.)
            O53 - SMSR:HKLM\...\startupreg\binupdt700max.exe [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Alexis\AppData\Roaming\593C8B8F6BA151F08461151C22EABF93\binupdt700max.exe
            O53 - SMSR:HKLM\...\startupreg\ffbhwgae [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Alexis\AppData\Roaming\ewbvwcwcy\yoxajjyaffm.exe
            ServiceDisaled:LiveUpdate


            => Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
            =>les lignes copiées et seulement celles-là doivent se placer dans la fenêtre
            => valide par "OK"
            => Clique sur « Tous », puis sur « Nettoyer »
            => Copie/colle la totalité du rapport dans ta prochaine réponse ou héberge le sur cijoint.fr

            si suite à cela tu as toujours les entrées dans msconfig ,fais ceci:

            => Lance ccleaner
            => Dans la partie gauche, clique sur outils puis sur démarrage
            => sélectionne l'entrée indésirable
            => Clique sur le bouton "effacer l'entrée" à droite de la fenêtre
            ______________________________________________________________

            Ton navigateur IE n'est pas la dernière version pour le mettre à jour utilise winupdate ou télécharge le directement sur cette page

            Pour sécuriser un peu plus FireFox tu peux lui rajouter les modules ADblock +: pour bloquer un maximum de pubs, sources d'infection parfois et
            WOT: pour être prévenu sur les dangers de certains sites.

            Il est aussi souhaitable d'installer WOT pour IE:

            Tu utilises Adobe reader et ta version est obsolète la dernière est la version X
            Après avoir désinstallé la version 8 présente sur ton PC se rendre sur cette page pour télécharger la version correspondant au système d'exploitation du PC
            /!\ à l'installation décocher la case qui propose d'installer Mc Afee virus Scan /!\

            Une fois installé et pour plus de sécurité,il faut désactiver l'interprétation du javascript comme ceci:
            * Lancer Adobe Reader
            * Cliquer sur Edition --> Préférences --> JavaScript
            * Décocher "Activer Acrobat JavaScript"
            * Valider.

            Tu dois aussi mettre à jour ton logiciel Java
            Désinstalle d'abord toutes les anciennes versions par "programmes et fonctionalités " du" panneau de config" et télécharge ensuite la nouvelle 6 update 23 en te rendant sur ce site
            /!\ attention à ne pas installer en même temps de barres d'outils supplémentaires pour cela décocher la case qui la propose /!\

            tu peux si tu préfères automatiser cette opération en utilisant cet outil:

            => Télécharge JavaRa.zip de Paul McLain et Fred de Vries:

            tutoriel:

            => Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
            => Double-clique sur le répertoire JavaRa.
            => Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
            => Choisis Français puis clique sur Select.
            => Clique sur" Recherche de mises à jour".
            => Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
            => Autorise le processus à se connecter s'il le demande, clique sur" Installer" et suis les instructions d'installation qui prennent quelques minutes.
            => L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
            => Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
            => Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
            => Ferme l'application.

            * Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

            Vérifier que les dernières versions de flash player (plugin et activeX) sont installées voir sur cette page en comparant avec le tableau fourni.
            sinon désinstaller les anciennes et télécharger les nouvelles ici:pour l'activeX =>IE
            et là pour le plugin:=>FF et autre navigateurs:

            tous ces logiciels doivent être maintenus à jour car ils sont exploités comme vecteur d'infection si leurs failles fréquentes ne sont pas corrigées
            ______________________________________________________________

            => Tu peux vider la quarantaine de MBAM en ouvrant le programme sous l'onglet quarantaine ,sélectionner les objets et "supprimer" ou "tout supprimer"

            Si au cours de la désinfection tu as désactivé des protections ou l'UAC de Vista/Win7 pense à les réactiver si ce n'est pas déjà fait.

            note: Le Tea Timer de Spybot ne sert à rien
            ______________________________________________________________

            Tu vas utiliser ccleaner pour nettoyer le registre et les fichiers temp

            =>Télécharge et installe ccleaner :

            => Lance ccleaner puis Clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 24 heures".
            => Dans le menu nettoyeur , clique sur "Analyse".
            => Ensuite clique sur le bouton "Lancer le nettoyage" et laisse le faire.
            => Maintenant dans l'onglet "Registre" , clique sur "Chercher des erreurs"
            => Réponds a OUI a la question qui te sera posée.
            => Enfin , répare les erreurs en cliquant sur " Réparer les erreurs sélectionnés "
            => recommence la recherche et la suppression des erreurs jusqu'à ce qu'il ne reste plus rien.
            => un tutoriel pour t'aider :

            =>Tu peux conserver ce logiciel et l'utiliser régulièrement.
            ______________________________________________________________

            Il ne faut pas garder les outils qui ont servi pendant la désinfection car ils sont très régulièrement mis à jour pour suivre l'évolution des malwares,pour les désinstaller suis ces indications:

            => Lance ZHPFix par un double clic sur le raccourci du bureau représentant une seringue (si tu es sous Windows Vista ou Windows 7, lance le par un clic-droit dessus --> exécuter en temps qu'administrateur).

            => Clique sur l'icône représentant la lettre A (« nettoyeur de tools»)
            => .une liste des outils va apparaitre coche les cases des outils à désinstaller ou clique sur "Tous" en bas
            => Clique sur « Ok » puis sur « Tous », puis sur « Nettoyer »
            copie colle le rapport généré à la fin dans ta prochaine réponse
            ______________________________________________________________

            TRES IMPORTANT

            => Pour éviter de re-infecter ton ordinateur, tu vas maintenant supprimer les points de restauration et en créer un nouveau en te servant de l'outil de Laddy que tu as déjà

            => Double clic dessus pour l'exécuter (Sous Vista/Seven, fais un clic droit et choisir (Exécuter en tant qu'administrateur)
            => Entre la description suivante : Après optimisation
            => Clic sur le bouton Créer, puis sur le bouton OK.
            => Clic sur le bouton quitter pour fermer l'application

            Pour Purger les points de restauration système:

            =>Double clic sur OneClick2RP pour l'exécuter (Clic-droit choisir Exécuter en tant qu'administrateur sous Vista/Seven)
            => Clic sur le bouton "Purger", l'outil de nettoyage de windows va s'ouvrir
            => Choisis ton disque dur principal en général (C:\) ... Patiente pendant le scan...
            => Rends toi dans l'onglet "Autres options"
            => Dans la zone restauration système, clic sur le bouton nettoyer puis sur le bouton Supprimer.
            => Les points de restauration système seront purgés sauf le dernier créé.
            ______________________________________________________________

            L'ordinateur est maintenant débarrassé de tous les malwares ,il faut retenir qu'aucun antivirus ou Antispyware ne le protègera à 100% ,la prudence est de rigueur sur le net ,tu trouveras des information à propos de la sécurité sur internet en lisant ce pdf provenant du site de malekal_morte ,il fait parti d'un projet anti-malware et je t'invite à le diffuser autour de toi.

            J'attends les deux rapports de ZHPFix (script et nettoyeur d'outils)

            je te souhaite un joyeux Noël!! et un Bon réveillon!!
            0
            1. Non mais c'était juste pour savoir pour les trojans, mais je touche à rien j'attendrais que tu me dises quand vider la quarantaine, on sait jamais.

              Dans l'attente de la suite ;)
              0
              1. Pour les "trojans" dans la quarantaine je t'ai déjà répondu ; )
                mais tu peux si tu veux vider la quarantaine en ouvrant le programme => onglet "quarantaine => tout supprimer
                en désinfection nous gardons toujours les quarantaines jusqu'à la fin de manière à avoir une possibilité de retour, Imagine qu'on est mis en quarantaine un fichier important (infecté ou pas car il peut y avoir des faux positifs)

                Pour le reste je vais te préparer un script de suppression prévu aussi dans la finalisation ou nous utiliserons ccleaner pour nettoyer cette liste plutôt que d'aller bidouiller dans le registre et les clés run
                les entrées sont présentes mais elles sont inactives

                je te donne la suite dès que possible
                0
                1. Si l'ordi se comporte bien : Oui, mis à part ça, qui m'intrigue encore un peu :
                  http://www.cijoint.fr/cjlink.php?file=cj201012/cijWRVs3Ic.jpg

                  Et le fait que j'ai encore les trojans dans la quarantaine de Mbam ^^
                  0
                  1. Si tu me confirmes que ton PC se comporte bien et si tu n'as plus d'Alerte ,la désinfection est terminée
                    mais il reste du tavail de mise à jour et de sécurisation
                    je te préparerais donc la finalisation mais avant pour avoir un point de retour sain,tu vas créer un point de restauration système en te servant de cet outil:

                    Télécharge : OneClick2RestorePoint de "Laddy" sur ton Bureau

                    Mirroirs si non accessible :
                    OneClick2RP.exe (Mirroir 1)
                    OneClick2RP.exe (Mirroir 2)

                    => Conserve-le tout au long de la désinfection et de l'optimisation.
                    => Double clic dessus pour l'exécuter (Sous Vista/Seven, fais un clic droit et choisir (Exécuter en tant qu'administrateur)
                    => Entre la description suivante : Après désinfection
                    => Clic sur le bouton Créer, puis sur le bouton OK.
                    => Clic sur le bouton quitter pour fermer l'application
                    0
                    1. D'accord, merci pour l'astuce :)

                      La désinfection est terminée ?
                      0
                      1. Bonjour glops :)

                        Ah, donc je remonterai plus le sujet si il tombe un peu dans les autres pages ^^

                        Pour le message de Vista, si ca peux t'aider :
                        http://www.cijoint.fr/cjlink.php?file=cj201012/cijnyc04k7.jpg

                        Le rapport d'UsbFix :

                        ############################## | UsbFix 7.036 | [Suppression]

                        Utilisateur: Alexis (Administrateur) # ALEXIS [Hewlett-Packard HP Pavilion dv9700 Notebook PC]
                        Mis à jour le 20/12/10 par El Desaparecido / C_XX
                        Lancé à 12:14:28 | 24/12/2010
                        Site Web: http://www.teamxscript.org
                        Contact: eldesaparecido@teamxscript.org

                        CPU: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
                        CPU 2: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
                        Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2
                        Internet Explorer 7.0.6002.18005

                        Pare-feu Windows: Activé
                        RAM -> 3070 Mo
                        C:\ (%systemdrive%) -> Disque fixe # 221 Go (104 Go libre(s) - 47%) [] # NTFS
                        D:\ -> Disque fixe # 11 Go (2 Go libre(s) - 21%) [HP_RECOVERY] # NTFS
                        E:\ -> CD-ROM
                        F:\ -> Disque amovible # 978 Mo (906 Mo libre(s) - 93%) [] # FAT32

                        ################## | Éléments infectieux |

                        Supprimé! C:\$RECYCLE.BIN\S-1-5-20
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3816915566-821848239-2209221214-1000
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3816915566-821848239-2209221214-500
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-980460687-1634674314-3639616997-500
                        Supprimé! D:\$RECYCLE.BIN\S-1-5-21-3816915566-821848239-2209221214-1000
                        Supprimé! D:\$RECYCLE.BIN\S-1-5-21-3816915566-821848239-2209221214-500

                        ################## | Registre |

                        Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

                        ################## | Mountpoints2 |

                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\G
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{00aa9b05-1f43-11de-aca6-001e68a09167}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{95a5fdaf-d8ed-11df-8b53-001e68a09167}

                        ################## | Listing |

                        [24/12/2010 - 12:18:12 | SHD ] C:\$RECYCLE.BIN
                        [13/07/2010 - 21:27:37 | D ] C:\audiograbber
                        [09/03/2008 - 06:20:37 | N | 74] C:\autoexec.bat
                        [30/05/2010 - 18:24:28 | D ] C:\boot
                        [11/04/2009 - 07:36:36 | RASH | 333257] C:\bootmgr
                        [18/09/2006 - 22:43:37 | N | 10] C:\config.sys
                        [09/03/2008 - 06:45:26 | D ] C:\CVS
                        [19/09/2008 - 19:15:19 | N | 0] C:\Debug.QC6
                        [28/01/2010 - 17:49:36 | D ] C:\djp
                        [02/11/2006 - 14:02:03 | SHD ] C:\Documents and Settings
                        [17/02/2010 - 00:33:46 | D ] C:\Download
                        [22/11/2008 - 12:47:38 | D ] C:\Downloads
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.1028.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.1031.txt
                        [07/11/2007 - 08:00:40 | N | 10134] C:\eula.1033.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.1036.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.1040.txt
                        [07/11/2007 - 08:00:40 | N | 118] C:\eula.1041.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.1042.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.2052.txt
                        [07/11/2007 - 08:00:40 | N | 17734] C:\eula.3082.txt
                        [24/07/2009 - 16:15:06 | D ] C:\GAMIGO
                        [07/11/2007 - 08:00:40 | N | 1110] C:\globdata.ini
                        [24/12/2010 - 11:53:17 | ASH | 3217522688] C:\hiberfil.sys
                        [11/07/2008 - 19:00:28 | D ] C:\HP
                        [07/11/2007 - 08:03:18 | N | 562688] C:\install.exe
                        [07/11/2007 - 08:00:40 | N | 843] C:\install.ini
                        [07/11/2007 - 08:03:18 | N | 76304] C:\install.res.1028.dll
                        [07/11/2007 - 08:03:18 | N | 96272] C:\install.res.1031.dll
                        [07/11/2007 - 08:03:18 | N | 91152] C:\install.res.1033.dll
                        [07/11/2007 - 08:03:18 | N | 97296] C:\install.res.1036.dll
                        [07/11/2007 - 08:03:18 | N | 95248] C:\install.res.1040.dll
                        [07/11/2007 - 08:03:18 | N | 81424] C:\install.res.1041.dll
                        [07/11/2007 - 08:03:18 | N | 79888] C:\install.res.1042.dll
                        [07/11/2007 - 08:03:18 | N | 75792] C:\install.res.2052.dll
                        [07/11/2007 - 08:03:18 | N | 96272] C:\install.res.3082.dll
                        [19/09/2008 - 19:15:20 | N | 35273] C:\Installer.log
                        [26/08/2009 - 20:39:40 | N | 0] C:\IO.SYS
                        [09/03/2008 - 05:58:01 | N | 370] C:\IPH.PH
                        [14/12/2008 - 17:07:15 | N | 243] C:\log.html
                        [19/09/2008 - 19:15:02 | N | 90] C:\LogiSetup.log
                        [21/12/2010 - 21:37:19 | D ] C:\metinserver
                        [22/12/2010 - 00:56:38 | D ] C:\moustikk-tools
                        [26/08/2009 - 20:39:40 | N | 0] C:\MSDOS.SYS
                        [19/09/2008 - 19:16:43 | N | 485682] C:\MSIInstall.log
                        [09/03/2008 - 06:30:25 | RHD ] C:\MSOCache
                        [23/12/2010 - 01:50:55 | D ] C:\Navilog1
                        [17/02/2010 - 00:59:22 | D ] C:\Nexon
                        [09/10/2010 - 10:39:04 | D ] C:\NVIDIA
                        [24/12/2010 - 11:53:13 | ASH | 3533369344] C:\pagefile.sys
                        [21/01/2008 - 03:32:31 | D ] C:\PerfLogs
                        [23/12/2010 - 15:23:03 | D ] C:\Program Files
                        [23/12/2010 - 13:41:29 | HD ] C:\ProgramData
                        [21/01/2009 - 21:05:41 | D ] C:\SWSetup
                        [22/12/2010 - 23:04:28 | SHD ] C:\System Volume Information
                        [21/01/2009 - 20:35:06 | D ] C:\System.sav
                        [21/01/2009 - 20:34:23 | N | 594] C:\updatedatfix.log
                        [24/12/2010 - 12:18:12 | D ] C:\UsbFix
                        [24/12/2010 - 12:14:28 | A | 4650] C:\UsbFix.txt
                        [11/08/2008 - 16:15:02 | D ] C:\Users
                        [07/11/2007 - 08:00:40 | N | 5686] C:\vcredist.bmp
                        [07/11/2007 - 08:09:22 | N | 1442522] C:\VC_RED.cab
                        [07/11/2007 - 08:12:28 | N | 232960] C:\VC_RED.MSI
                        [24/12/2010 - 02:36:16 | D ] C:\VistaOSX09
                        [11/09/2010 - 21:54:54 | D ] C:\wamp
                        [22/12/2010 - 22:26:32 | D ] C:\Windows
                        [23/12/2010 - 13:41:29 | N | 2410] C:\ZHPExportRegistry-23-12-2010-13-41-29.txt
                        [24/12/2010 - 12:18:12 | SHD ] D:\$RECYCLE.BIN
                        [11/09/2005 - 16:18:54 | N | 340] D:\AUTOMODE
                        [11/08/2008 - 16:15:25 | N | 13] D:\BLOCK.RIN
                        [11/07/2008 - 21:05:43 | D ] D:\boot
                        [04/10/2006 - 00:02:44 | SH | 438328] D:\bootmgr
                        [06/09/2008 - 12:19:22 | SH | 891] D:\Desktop.ini
                        [10/09/2002 - 17:14:28 | N | 8134] D:\Folder.htt
                        [11/07/2008 - 21:05:44 | D ] D:\HP
                        [11/08/2008 - 16:29:02 | N | 816] D:\MASTER.LOG
                        [11/07/2008 - 21:05:44 | D ] D:\preload
                        [16/09/2002 - 15:37:48 | N | 181898] D:\protect.chinese hong kong
                        [16/09/2002 - 15:37:40 | N | 181916] D:\protect.chinese simplified
                        [16/09/2002 - 15:37:48 | N | 181898] D:\protect.chinese traditional
                        [27/04/2006 - 17:19:40 | N | 181865] D:\protect.czech
                        [03/11/2005 - 16:21:26 | N | 181726] D:\protect.danish
                        [10/09/2002 - 14:56:12 | N | 181605] D:\protect.dutch
                        [10/09/2002 - 14:50:18 | N | 181651] D:\protect.ed
                        [22/11/2004 - 16:28:30 | N | 181648] D:\protect.english
                        [03/11/2005 - 16:20:20 | N | 181673] D:\protect.finnish
                        [03/11/2005 - 16:19:52 | N | 181736] D:\protect.french
                        [03/11/2005 - 16:18:10 | N | 181669] D:\protect.german
                        [23/11/2005 - 16:56:46 | N | 182689] D:\protect.greek
                        [23/01/2006 - 10:18:00 | N | 182605] D:\protect.hebrew
                        [28/08/2007 - 15:58:08 | N | 181696] D:\protect.hungarian
                        [03/11/2005 - 16:17:00 | N | 181554] D:\protect.italian
                        [10/04/2006 - 10:46:30 | N | 182566] D:\protect.japanese
                        [24/11/2005 - 12:24:44 | N | 218295] D:\protect.korean
                        [03/11/2005 - 16:15:12 | N | 181578] D:\protect.norwegian
                        [25/04/2006 - 15:44:10 | N | 181789] D:\protect.polish
                        [03/11/2005 - 16:13:12 | N | 181624] D:\protect.portuguese
                        [27/10/2005 - 20:24:10 | N | 181882] D:\protect.portuguese brazilian
                        [28/06/2004 - 09:52:46 | N | 211936] D:\protect.russian
                        [03/11/2005 - 16:11:46 | N | 181586] D:\protect.spanish
                        [10/09/2002 - 15:15:06 | N | 181602] D:\protect.swedish
                        [12/08/2003 - 11:37:30 | N | 181783] D:\protect.turkish
                        [11/07/2008 - 21:05:44 | RD ] D:\RECOVERY
                        [11/07/2008 - 21:05:44 | D ] D:\SOURCES
                        [11/07/2008 - 21:05:44 | SHD ] D:\System Volume Information
                        [11/07/2008 - 21:05:45 | D ] D:\Tools
                        [11/07/2008 - 19:08:35 | N | 0] D:\USER
                        [11/07/2008 - 21:05:44 | D ] D:\WINDOWS
                        [31/01/2009 - 11:43:38 | D ] F:\FRAME
                        [31/12/2008 - 16:42:36 | D ] F:\apps
                        [31/01/2009 - 11:43:38 | D ] F:\DCIM
                        [26/04/2009 - 13:07:52 | D ] F:\MISC

                        ################## | Vaccin |

                        C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                        D:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                        F:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)

                        ################## | Upload |

                        Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_ALEXIS.zip
                        http://www.teamxscript.org/Upload.php
                        Merci de votre contribution.

                        ################## | E.O.F |
                        0
                        1. bonjour

                          je ne t'ai pas oublié mais je n'étais pas dispo hier...
                          les sujets que je suis me sont notifiés et je ne peux pas les perdre même si ils changent de pages ; )

                          De nombreuses infections se propagent par supports amovibles pour éviter cela il faut vacciner ces supports avec usbFix de cette manière:

                          /!\ ferme toutes tes applications et enregistre le travail en cours en cours/!\

                          => Télécharge UsbFix: (créé par El Desaparecido & C_XX) et enregistre-le sur ton bureau
                          sur la même page tu auras un tutoriel vidéo" nettoyage" pour t'aider si besoin
                          => Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) succeptibles d'avoir été infectées ou de l'être sans les ouvrir

                          => Double clic sur le raccourci UsbFix présent sur ton bureau
                          => choisi: ( Suppression )
                          => vérifie que tous tes supports amovibles sont connectés et clique sur OK
                          => Ton bureau disparaîtra momentanément
                          => UsbFix scannera ton pc , laisse travailler l'outil.
                          => Ensuite post le rapport UsbFix.txt qui apparaîtra avec le bureau .
                          => Note: Le rapport UsbFix.txt est sauvegardé à la racine du disque.(C:\UsbFix.txt )

                          => ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                          pour les programmes de démarrage , je n'ai pas de vista sous les yeux mais tu dois pouvoir paramétrer cela en ouvrant la fenêtre de dialogue de cette fonction
                          en désinfectant nous n'avons rien supprimé de plus que "AntiMalware doctor"
                          0
                          1. Je remonte le sujet, qui commence à couler dans les autres pages ^^
                            0
                            1. Voilà les rapports demandés :

                              ZHPfix : http://www.cijoint.fr/cjlink.php?file=cj201012/cijjI3SoHI.txt

                              Puis ZHPdiag : http://www.cijoint.fr/cjlink.php?file=cj201012/cijmEHo4Ll.txt

                              A côté de ça, une chose.. Ca fait maintenant quelques fois que je redémarre, après être arrivé sur le bureau Windows m'indique qu'il a bloqué des programmes de démarrage.. Normal ?
                              0
                              1. D'accord.

                                Je lance la manip avec ZHPfix, je te poste tout ça dans quelques minutes ;)
                                0
                                1. oui et il y en a aussi dans la restauration système mais Ne touche à rien pour l'instant , tout est prévu ;-)
                                  0
                                  1. Re,

                                    Juste une chose, avant de faire ça, j'ai encore 12 Trojan et Rogue.AntimalwareDoctor dans la quarantaine de Malwarebytes, je vide la quarantaine, ou je touche à rien ?
                                    0
                                    1. Bonjour

                                      Comme je te le disais hier tu vas maintenant exécuter un script de suppression

                                      Si l'outil te demande de redémarrer => refuse et laisse terminer l'opération

                                      => Lance ZHPFix (via le raccourci seringue sur ton Bureau)
                                      => Copie les lignes suivantes :

                                      M2 - MFEP: prefs.js [Alexis - 83pn3u5m.default\fastdial@telega.phpnet.us] [fastdial] Fast Dial v2.23b2 (.telega.)
                                      O4 - HKCU\..\Run: [Microsoft Audio Drivers] C:\Users\Alexis\AppData\Local\Temp\Xenocode.exe (.not file.)
                                      O4 - HKUS\S-1-5-21-3816915566-821848239-2209221214-1000\..\Run: [Microsoft Audio Drivers] C:\Users\Alexis\AppData\Local\Temp\Xenocode.exe (.not file.)
                                      O42 - Logiciel: Peggle Extreme - (.PopCap.) [HKLM] -- Steam App 3483
                                      [HKCU\Software\Official-eMule]
                                      [HKLM\Software\Official-eMule]
                                      O43 - CFD: 14/08/2008 - 20:00:46 ----D- C:\Program Files\PopCap Games
                                      O43 - CFD: 07/09/2010 - 17:51:26 ----D- C:\ProgramData\PopCap Games


                                      => Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                                      =>les lignes copiées et seulement celles-là doivent se placer dans la fenêtre
                                      => valide par "OK"
                                      => Clique sur « Tous », puis sur « Nettoyer »
                                      => Copie/colle la totalité du rapport dans ta prochaine réponse ou héberge le sur cijoint.fr

                                      une fois fini,redémarre ton ordinateur et refais un ZHPDiag (tu as l'habitude ;-) )
                                      0
                                      1. Bonjour !

                                        Après 2 heures d'analyse, voici le rapport MalwareBytes

                                        http://www.cijoint.fr/cjlink.php?file=cj201012/cijsbyJp7U.txt

                                        Ainsi que le rapport ZHPdiag que tu m'as demandé.

                                        http://www.cijoint.fr/cjlink.php?file=cj201012/cijUgtZO33.txt

                                        Merci ! :)
                                        0
                                        • 1
                                        • 2