Problème de Proxy Windows 7.

Résolu
Bonjour,

En surfant, j'ai un jour pris un virus (ou plutôt un Spyware: je ne fais pas une excellente distinction), dont il ne reste aux yeux d'Avast, de Malwarebytes ainsi que de Spybot S&D, aucune trace.
Si ça peut aider, ça ressemblait à un système de protection, mais mal ficelé. J'ai pris sa source avec le gestionnaire de tâches, ait fermé le processus, et ait supprimé le tout.
Cependant, j'avais des entrées en plus au démarrage, que j'ai toutes virées avec CCleaner, dont conhost.exe (qui pourtant est un processus Windows...).

Il y avait aussi dans le gestionnaire plein de copies des processus Windows de base "Conhost"... ainsi que d'autres.
Je suis allé à leur source. Ils se trouvait dans /Appdata, et venaient tous d'être créés il y a 4 minutes (moment de l'infection). J'ai alors tout supprimé. J'ai relancé l'ordi plusieurs fois depuis, rien. J'ai aussi fait des scans (j'en parle au début).

Le problème, c'est que depuis ce jour, impossible de se connecter à internet. Temporairement, du moins. Firefox m'envoyait alors des messages "le serveur proxy refuse la connexion. Firefox est configuré pour utiliser un serveur proxy..."
Après être passé dans les options/avancé/paramètres à "détection automatique des paramètres proxy pour ce réseau", tout va bien.

Seulement, se connecter à MSN via Pidgin ne marchait plus (avec plus ou moins le même bidouillage, si - en cochant "Pas de Proxy" et "utiliser le protocole HTTP"-).

Alors, le plus amusant, c'est que tout ce qui utilise internet ailleurs, part en vrille. Mises à jour de VLC, mises à jour d'Avast, Windows Update , aussi... O_o

Après, n'importe quel jeu qui doit se connecter en ligne, Via Windows Live par exemple (Fallout 3), ne marche plus, en raison de ce problème. Egalement, la dernière démo online de Crysis 2 n'arrive pas à se connecter lors de la phase de "login" du compte, et m'invite à vérifier ma connexion internet.

C'est un peu désespérant. Je regrette de ne pas avoir plus d'informations à ce sujet.
Voyant votre efficacité précédente, j'espère que vous pourrez m'aider. =)

J'utilise Windows Seven, Ultimate (64 Bits), je suis abonné chez Orange, j'utilise un câble pour une connexion d'environ 150 kbit/s.
Si ça peut servir: mon processeur est un I7, une carte graphique HD 5770, 2 go de Ram, un disque dur 500 go séparé en deux partitions d'à peu-près 250 go chacune.

Merci d'avance pour vos réponses. =)

32 réponses

Résumé de la discussion

Une infection présumée par un spyware s'est manifestée par des entrées de démarrage incontrôlées et des processus fantômes, puis par une incapacité persistante à se connecter à Internet sur Windows 7. Plusieurs réponses proposent d'utiliser des outils de nettoyage spécialisés (ZHPDiag, OTM, ComboFix), de supprimer les entrées de démarrage malware et de restaurer les paramètres réseau, dont le proxy. D'autres conseils préconisent de réinitialiser TCP/IP et le proxy, puis de vérifier les programmes de sécurité afin de prévenir de nouvelles perturbations des connexions en ligne. Enfin, une nuance utile : des éléments système comme conhost.exe peuvent être légitimes et être pris pour des composants malveillants, ce qui justifie une vérification prudente avant toute suppression.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    A pris feu carrément !

    J'ai pas pensé à ça:

    Retélécharge list_kill'em

    ▶ Télécharge ici :List_Kill'em

    <gras>DÉSACTIVE TON ANTIVIRUS ET TON PARE-FEU SI PRÉSENTS !!!!!
    (car l'outil est détecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

    Clique sur Outils, puis Reinitialiser la pile TCP/IP
    Puis sur Reinitialiser le Proxy

    @+
    1. Il me dit qu'il ne trouve ni "Dns.exe" ni "Dns.txt"....
      Du coup, je passe au proxy.
    2. Pour le proxy: "values changed successfully" -> je passe un coup de DelFix avant de remettre l'antivirus ?
    3. Contributeur sécurité
      ouais, delfix pour bien supprimer ça ;)
    4. Qu'est-ce que ça a changé, du coup ? Les applications devraient remarcher ?
    5. Contributeur sécurité
      Bah c était encore pour le proxy, juste pour s assurer :]
  2. bonjour je travaille sur le serveur2008 est je vais integre 2 machines different comment sa marche
    1. Contributeur sécurité
      Dis moi quand t'as écouté que je supprime ça :P
      .::. Membre Contributeur Commentçamarche .::.
      1. =D Pas mal, en effet ! Merci !

        Et, si j'ai installé Framework 4, je dois virer la version 1.1 ?

        Aussi, c'est Game For Windows - Live qui plante.
      2. Contributeur sécurité
        non laisse les framework ;)
    2. Contributeur sécurité
      Lol ^^
      J'adore ça :P

      Bah heu sur ton dernier ZHPDiag j'vois pas ce que j'aurais pu améliorer. Au pire, 1 go de ram ça coute quoi, 30€ ;)
      1. Ouais, à la base j'en avais 4.. Mais une a.. pris feu. (enfin, un peu). Il y a bien une garantie à vie, mais je devrais rendre l'autre barrette pour l'échange... =P

        Ouais, Live ne marche pas, et le diagnostic dit que l'UPNP n'est pas connecté.
    3. Contributeur sécurité
      Tiens regarde mes procédures de fin ;)

      ▶ télécharge Ccleaner et enregistre le sur le bureau

      ▶ double-clique sur le fichier pour lancer l'installation

      /!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu'administrateur »

      ▶ sur la fenêtre de l'installation langage bien choisir français et OK
      ▶ clique sur suivant
      ▶ lis la licence et j'accepte
      ▶ cliques sur suivant
      ▶ là tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
      ▶ cliques sur installer
      ▶ cliques sur fermer
      ▶ double-cliques sur l'icône de Ccleaner pour l'ouvrir
      ▶ ▶ une fois ouvert tu cliques sur option et puis avancé
      ▶ tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
      ▶ ▶ cliques sur nettoyeur
      ▶cliques sur windows et dans la colonne avancé
      ▶coches la première case vieilles données du perfetch que celle-la ce qui te donnes la case vielles données du perfetch et la case avancé qui c'est coché automatiquement mais que celle-la
      ▶ cliques sur analyse une fois l'analyse terminé
      ▶ cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
      ▶ ▶ cliques maintenant sur registre et puis sur rechercher les erreurs
      ▶ laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
      ▶ il te demande de sauvegarder OUI
      ▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
      ▶ cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
      ▶ il supprime et fermer tu vérifies en relançant rechercher les erreurs
      ▶ tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
      ▶ tu peux fermer Ccleaner

      ------

      ▶ ▶ pour supprimer les outils de désinfection :

      ▶ Télécharge Delfix sur ton bureau :

      ▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
      ▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

      ------

      ▶ Désactivation, puis Réactivation de la restauration système après désinfection :

      Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

      XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
      Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm

      ------

      Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
      Et celui ci, sur les logiciels gratuits à éviter

      ------

      Mise à jour Windows :

      Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=fr&&thankspage=5

      Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.

      -----

      ▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp

      ▶ Désinstaller les anciennes versions de Java :

      ▶ Télécharge JavaRa.zip

      ▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)

      ▶ Double-clique sur le répertoire JavaRa obtenu.

      ▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)

      ▶ Clique sur Remove Older Versions.

      ▶ Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.

      ▶ Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse.

      ▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )

      ▶ Tu peux fermer l'application

      ▶ ▶ Met à jour Adobe :

      ▶ Reader : https://get2.adobe.com/fr/reader/otherversions/
      ▶ ▶ Décocher le scan Macàfric

      ▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr

      -----

      Tu peux garder Malwarebytes pour un scan de temps à autres

      -----

      ▶ ▶ Pense à marquer le fil comme résolu

      ------

      Si tu as d'autres questions, je t'écoute avec plaisir :)

      ++
      1. Sur 37 mises à jour de Windows Update, seulement 15 ont réussi ! =/
        Aussi, j'ai aucun rapport avec DelFix...
        Mais j'ai le rapport JAVARA:

        JavaRa 1.15 Removal Log.

        Report follows after line.

        ------------------------------------

        The JavaRa removal process was started on Wed Mar 09 17:16:08 2011

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_02

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_03

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_04

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2

        Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2.0_01

        Found and removed: SOFTWARE\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}

        ------------------------------------

        Finished reporting.

        Voilà. Sinon, je remarque que j'ai quand même dix svchost dans le gestionnaire, deux fois csrss et deux fois dllhost.
        Et quand j'installe quelque chose, j'ai 5 fois msiexec.

        Enfin, je teste les applications, maintenant (ça m'a pris beaucoup de temps, le reste suivra).
      2. Contributeur sécurité
        svchost c est normal moi aussi ;)

        t'as quel code d erreur pour les mises à jour ?
      3. Je sais pas, je vais retenter. J'ai failli le noter mais il a redémarré...
      4. Non, en fait c'est parfait, elles se sont toutes installées !
        Par contre je crois que je vais être obligé de réinstaller Steam, qui décidément est récalcitrant...(même en le réparant au lieu de le désinstaller)
        Je vérifie Live For Windows mais je le sens que je vais aussi devoir le réinstaller...
        Les scans disaient qu'il n'y avait pas assez de mémoire vive sur le PC. 2 Gigas, Seven en bouffe 1. Par Msconfig par exemple, (ou ailleurs, d'ailleurs), y'aurait pas moyen de couper des services inutiles ? Est-ce que ça peut vraiment le rendre plus véloce ?

        En tout cas, je voudrais te remercier, juju, vraiment ! Tu as fourni un super boulot, complet, bien expliqué ! En plus, pas difficile à mettre en oeuvre ! Merci beaucoup !

        (je change la balise du titre)
    4. Contributeur sécurité
      Enfin il a dégagé lol

      Redémarre ta machine quand même pour vérifier ;)

      Pour steam réinstalle le ;)

      ++
      1. Mais, pour le reste: Pidgin, Steam, tout ça, je réinstalle tout ? Parce que, si je prend aussi tout ces jeux, ces bidules... Wo-ha =D

        Enfin, ça aura le mérite de me faire faire le grand nettoyage de printemps =D

        En tout cas j'ai tenté la démo d'un jeu, et elle s'est facilement mise à jour toute seule, comme une grande -> donc avec Proxy ! =)
        Ca fait plaisir =)

        Même Avast est tout fière de sa version 6.0. =D

        Je redémarre, et je rend compte de ce que j'ai vu. ;)

        Merci beaucoup !
      2. Contributeur sécurité
        de rien :)

        je cherche une solution pour steam et autre mais à part la réinstall :\

        t'as pas un truc dedans qui aurait enregistré un proxy par hasard ?
      3. Ben, je sais pas. Je suppose, à moins qu'il y ait un autre moyen d'expliquer leur plantage...
        Ce qui est curieux c'est que Firefox marche avec les cases à remplir vide dans l'adresse du proxy. Enfin bon... =D

        En tout cas sous Pidgin, j'arrive toujours pas à activer mon compte de messagerie Gmail... O_o

        A moins qu'il n'y ait une ligne de code "miracle" qui fasse sauter toutes les sauvegardes de configuration du proxy, pour les logiciels non-windows. Ah oui, Live for Windows aussi est planté.
        Mais je vais d'abord désinstaller, nettoyer avec CCleaner et réinstaller. =)
    5. Contributeur sécurité
      Tu as toujours combofix sur ton pc ?

      Si pas tu le charge là : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

      Tu le place sur ton bureau et

      ▶ ▶ DÉSACTIVE TES PROTECTIONS DURANT LA PROCÉDURE

      ▶ Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

      KillAll::
      
      File::
      C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe
      
      Registry::
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\conhost]
      
      
      
      


      ▶ Enregistre ce fichier sous le nom CFScript

      ▶ Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture :http://i261.photobucket.com/albums/ii49/Malekal_morte/CFScript-2.gif

      ▶ Combofix se lance, laisse toi guider..

      ▶ Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
      Ne touche à rien tant que le scan n'est pas terminé.
      ▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis

      ▶ Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
    6. Contributeur sécurité
      la clé du registre se la joue aussi chieuse on dirait ^^'

      Refais un zhpdiag stp :)
      1. Contributeur sécurité
        rhalalala décidément \o_

        J'ai besoin d'un peu de temps, faut que je me renseigne sur conhost, il est presque pas chiant ^^'
      2. D'accord. Je vais partir sous peu, je reviens dans la soirée.
        Bonne journée !
      3. Contributeur sécurité
        Ok :]

        Bonne aprem :)
      4. En fait, ça tombe à l'eau, je reste dans le coin.. ;)
    7. Contributeur sécurité
      Okey :P

      ▶ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau

      ▶ Double-clique sur OTM.exe pour le lancer.

      ▶ Copie la liste qui se trouve dans la balise code ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.

       
      :Processes
      explorer.exe
      iexplore.exe 
      firefox.exe 
      msnmsgr.exe 
      Teatimer.exe
      :Reg
      [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\conhost]
      
      :commands 
      [purity] 
      [emptytemp] 
      [start explorer]
      [reboot]
      
      


      ▶ Clique sur MoveIt! puis ferme OTM.

      ▶ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.

      ▶ Accepte en cliquant sur YES.

      ▶ Poste le rapport situé dans C:\_OTM\MovedFiles.

      ▶ Le nom du rapport correspond au moment de sa création : date_heure.log

      ++
    8. Contributeur sécurité
      Arf mais il m'innerve ^^

      File/Folder C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe not found.

      Et je suis là et je suis pas là

      ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

       O53 - SMSR:HKLM\...\startupreg\conhost  [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe
      
      


      ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

      ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

      ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

      ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

      ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

      ▶ Copie/Colle le rapport à l'écran dans ton prochain message

      ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

      @+
      1. Ca ne va pas te plaire... =D

        Rapport de ZHPFix 1.12.3257 par Nicolas Coolman, Update du 05/03/2011
        Fichier d'export Registre : C:\ZHPExportRegistry-09-03-2011-13-06-40.txt
        Run by Lucien at 09/03/2011 13:06:40
        Windows 7 Ultimate Edition, 64-bit (Build 7600)
        Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
        Contact : nicolascoolman@yahoo.fr

        ========== Clé(s) du Registre ==========
        O53 - SMSR:HKLM\...\startupreg\conhost [Key] . (.Pas de propriétaire - Pas de description.) -- C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe => Clé non supprimée

        ========== Fichier(s) ==========
        c:\users\lucien\appdata\roaming\microsoft\conhost.exe => Supprimé et mis en quarantaine

        ========== Récapitulatif ==========
        1 : Clé(s) du Registre
        1 : Fichier(s)

        End of the scan
    9. Contributeur sécurité
      Comment se porte ton pc mon petit? :)

      Il me fait chier conhost, il va avoir mal au c*l

      ▶ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau

      ▶ Double-clique sur OTM.exe pour le lancer.

      ▶ Copie la liste qui se trouve dans la balise code ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.

       
      :Processes
      explorer.exe
      iexplore.exe 
      firefox.exe 
      msnmsgr.exe 
      Teatimer.exe
      :Reg
      [-HKLM\...\startupreg\conhost]
      :files 
      C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe    
      :commands 
      [purity] 
      [emptytemp] 
      [start explorer]
      [reboot]
      


      ▶ Clique sur MoveIt! puis ferme OTM.

      ▶ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.

      ▶ Accepte en cliquant sur YES.

      ▶ Poste le rapport situé dans C:\_OTM\MovedFiles.

      ▶ Le nom du rapport correspond au moment de sa création : date_heure.log

      @+
    10. Contributeur sécurité
      ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

      O4 - Global Startup: C:\Users\Lucien\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Spybot - Search & Destroy.lnk . (.Safer Networking Limited.)  -- C:\Program Files (x86)\Spybot - Search & Destroy\SpybotSD.exe    => Safer Net Working®Spybot S&D
      O23 - Service:  (SBSDWSCService) . (...) - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe    => Spybot®Search & Destroy
      O24 - Default MHTML Editor: Last - .(...) -  (.not file.)
      O42 - Logiciel: AC2 server emulator 0.44 by Dormine - (.bjamikel.) [HKLM][64Bits] -- {675DD1E6-637A-4F0E-B6DE-26F45CC26092}_is1    => bjamikel AC2 server emulator
      O42 - Logiciel: Spybot - Search & Destroy - (.Safer Networking Limited.) [HKLM][64Bits] -- {B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1    => Safer Networking Limited Spybot - Search & De
      O43 - CFD: 08/03/2011 - 08:29:18 - [130252] ----D- C:\ProgramData\Spybot - Search & Destroy    => Spybot - Search & Destroy
      O43 - CFD: 08/03/2011 - 21:25:44 - [66847918] ----D- C:\Program Files (x86)\Spybot - Search & Destroy    => Spybot - Search & Destroy
      O87 - FAEL: "TCP Query User{B153888E-82CD-4021-8319-2F0ACDB89964}D:\tmp\jeux\jeux biens\iv tmp\rockstar games\grand theft auto iv\gtaiv.exe" |In - Private - P6 - FALSE | .(...) -- D:\tmp\jeux\jeux biens\iv tmp\rockstar games\grand theft auto iv\gtaiv.exe 
      O87 - FAEL: "UDP Query User{7151B578-EF7B-4179-A0AE-9731DD77E1C6}D:\tmp\jeux\jeux biens\iv tmp\rockstar games\grand theft auto iv\gtaiv.exe" |In - Private - P17 - FALSE | .(...) -- D:\tmp\jeux\jeux biens\iv tmp\rockstar games\grand theft auto iv\gtaiv.exe
      SS - | Auto 30/05/2010 0 |  (SBSDWSCService) . (...) - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe    => Spybot®Search & Destroy
      
      


      ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

      ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

      ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

      ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

      ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

      ▶ Copie/Colle le rapport à l'écran dans ton prochain message

      ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

      ▶ Rentre dans ton panneau de configuration....
      ▶ Apparence et personnalisation...
      ▶ Option des dossiers...(double cliquer dessus)
      ▶ Dans l'onglet affichage un peu plus bas où il est indiqué "Afficher les dossiers et fichiers cachés": Coche cette option
      ▶ Encore plus bas : Masquer les fichiers protégés du système d'exploitation (recommandé) : à décocher.

      ▶ ▶ ensuite rends toi sur ce lien:
      https://www.virustotal.com/gui/

      (si virustotal ne fonctionne pas: https://virusscan.jotti.org/fr

      ▶ Là où il est indiqué "envoyer le fichier", Clique sur "parcourir"
      recherche les entrées suivante dans ton disque :

      C:\Users\Lucien\AppData\Roaming\Microsoft\conhost.exe    
      


      ▶ Si une fenêtre apparait disant, "Le fichier à déjà été Analysé", Alors clique sur Réanalyser le fichier maintenant

      ▶ Copie et colle le lien de ta barre d'adresse ici, après que l'analyse soit terminée
      1. Je dois avouer, que c'est un peu étrange. Juste après avoir fait le "Fix" sans redémarrer (du moins, j'avais pas testé avant), mais la connexion marche très bien en "configuration manuelle du proxy", même avec rien dans les cases comme IP et comme ports.
        Mais Steam (....) ne marche pas. =D

        Voilà: https://pjjoint.malekal.com/files.php?id=9f7d875187156

        Je redémarre, maintenant, avant le reste de la manip ? Ils m'ont dit qu'il fallait.
      2. Ah, je trouve pas conhost.exe, en fait. Pourtant j'ai bien reglé sur "afficher les fichiers systèmes", et "les fichier cachés".
        Mais je sais que c'est là que je l'ai supprimé, à l'époque, quand j'avais pris ce truc, justement.
        Dans les propriétés, le fichier venait d'être créé il y a 4 minutes (donc le moment de l'infection), et vu qu'il y en avait un autre dans System32 (de conhost.exe) et qu'il semblait légitime, et bien j'ai supprimé celui-là.
        Du coup, j'ai l'impression que c'était assez essentiel, non ?
      3. J'ai viré ce conhost.exe précisément du démarrage (grâce à CCleaner) le 24/12/2010 à 15h59 et 06 s.
        (oui, c'est vrai que ça date un peu trop...)
    11. Contributeur sécurité
      On va repartir à zéro :)

      Télécharge ça : https://www.commentcamarche.net/telecharger/securite/7111-delfix/

      Lance le en suppression.

      Puis

      Nous allons effectuer un diagnostic de ton PC:
      ▶ Télécharge ZHPDiag sur ton bureau :

      https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
      ou :
      http://www.premiumorange.com/zeb-help-process/zhpdiag.html
      ou :
      https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

      ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

      /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

      ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
      ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
      ▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
      http://pjjoint.malekal.com/

      Si indispo:
      http://www.cijoint.fr/
      ou :
      http://ww38.toofiles.com/fr/documents-upload.html
      ou :
      https://www.cjoint.com/
      ou :
      https://www.casimages.com/

      ▶ Tuto zhpdiag :
      http://www.premiumorange.com/zeb-help-process/zhpdiag.html

      Hébergement de rapport sur pjjoint.malekal.com

      ▶ Rends toi sur pjjoint.malekal.com
      ▶ Clique sur le bouton Parcourir
      ▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
      ▶ Clique sur le bouton Envoyer
      ▶ Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.

      ++
      1. J'ai toujours des problèmes avec Firefox, même en mode "pas de proxy", mais c'est curieux, des fois la page ne se charge pas du tout (connexion au serveur réinitialisée...), et je tente de rafraîchir, plusieurs fois, sans succès.
        Et puis, à un moment, elle se charge tout de suite (mais pas complètement, les images et le cadre de réponse, par exemple, n'y sont pas et je dois attendre), mais conserve quand même quelques lenteurs (il y a toujours le cadre de chargement firefox en bas (la barre de progression verte, et en haut dans l'onglet, la spirale: elles ne disparaissent que très tard, et la bulle rouge de commentçamarche apparait).
        ...
        Il se fait tard, je vais aller me coucher. Bonne nuit, et merci encore. =)
        On reprend demain, du coup ?
    12. Contributeur sécurité
      Arf. Désinstalle et réinstalle firefox.

      J'me renseigne pour le reste.
      1. Euh, alors, je crois que ça va pas super bien. En fait, je trouve que l'ordi consomme bien plus de Ram que d'hab. Enfin, là, il est quand même à presque 60 % utilisés sur 2 gigas.
        Je sais qu'on est sous Windows, mais j'avais pas tant avant la période d'analyses.
        Ca peut "réveiller" un truc dans l'ordi ?

        J'ai réinstallé Firefox, et c'est pas super. J'ai tout viré, les préférences, tout. En plus, j'ai nettoyé le registre avant. Et c'est pareil.
        Au fait, je repense à une fois ou dans une analyse de registre CCleaner, j'avais des caractères chinois dans "Problème/ Données / et Clés de registre / "

        Ca signifie quelque chose ? Jamais revu depuis.
    13. Contributeur sécurité
      Et la suite ^^

      ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

      si tu as XP => double clique
      si tu as Vista ou windows 7 => clic droit "executer en tant que...."

      sur OTL.exe pour le lancer.

      ▶ Copie/colle les lignes suivantes en gras et place les dans la zone "personnalisation" :


      :processes
      explorer.exe
      iexplore.exe
      firefox.exe
      msnmsgr.exe
      Teatimer.exe

      :OTL
      FF - prefs.js..network.proxy.http: "127.0.0.1"
      FF - prefs.js..network.proxy.http_port: 63273
      O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
      O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) => Sun Java Runtime Environment 1.6.0
      O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) => Sun Microsystems Java Runtime
      O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20) => Sun Java Runtime
      O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) => Adobe Platform getPlusPlus

      :Files
      C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe
      C:\dvmexp.idx
      C:\Users\xxxxx\AppData\Roaming\B6F4.F71
      C:\Users\xxxxxx\AppData\Roaming\rjakse
      C:\ProgramData\TEMP:661DFA1C

      :commands
      [emptytemp]
      [start explorer]
      [reboot]



      ▶ Clique sur « Correction » et laisse l'outil travailler. L'ordinateur redémarre.

      ▶ Copie/colle la totalité du rapport dans ta prochaine réponse.

      Normalement ton proxy a sauté :)
      .::. Membre Contributeur Commentçamarche .::.

      xxxxx remplace un prénom (à la demande de l'auteur)
      1. Ah oui, il faut que je précise. Je suis en train d'uploader sur Virus Total, j'ai d'ailleurs du couper le proxy pour Firefox, sinon, il ne chargeait que certaines pages, et encore, à très basse vitesse.
        Aussi, la case fichiers cachés était déjà faite (oui, au redémarrage ils n'était plus en vue), et j'ai bien affiché les fichiers système.

        En même temps, c'est bizarre, là. Le bouton "Reanalyse" ne fait rien du tout.
      2. Non, en fait, ça marche.
        Voilà le lien (j'imagine que c'est ça)

        http://www.virustotal.com/file-scan/report.html?id=966c7c47125c74575a9a1153b799faf55be33a04e3d9f98760a3eeac377103df-1299615189
      3. Contributeur sécurité
        passe à OTL puis retente virustotal, le proxy aura sauté :)
      4. Les rapports OTL qui vont sortir, je les mets sur l'hébergeur, plutôt ?
      5. Contributeur sécurité
        oui :)
    14. Contributeur sécurité
      Me revoilà :)

      ▶ Rentre dans ton panneau de configuration....
      ▶ Apparence et personnalisation...
      ▶ Option des dossiers...(double cliquer dessus)
      ▶ Dans l'onglet affichage un peu plus bas où il est indiqué "Afficher les dossiers et fichiers cachés": Coche cette option
      ▶ Encore plus bas : Masquer les fichiers protégés du système d'exploitation (recommandé) : à décocher.

      ▶ ▶ ensuite rends toi sur ce lien:
      https://www.virustotal.com/gui/

      (si virustotal ne fonctionne pas: https://virusscan.jotti.org/fr

      ▶ Là où il est indiqué "envoyer le fichier", Clique sur "parcourir"
      recherche les entrées suivante dans ton disque :

      C:\Windows\SysWow64\SI.bin
      


      ▶ Si une fenêtre apparait disant, "Le fichier à déjà été Analysé", Alors clique sur Réanalyser le fichier maintenant

      ▶ Copie et colle le lien de ta barre d'adresse ici, après que l'analyse soit terminée
      1. Contributeur sécurité
        C est normal pour les fichiers cachés ;)

        Tu connais ça: C:\Users\Lucien\Desktop\MinecraftSP.exe ?

        1. Oui oui, c'est un jeu (plus ou moins) indé. Pourquoi ?

          Je l'ai téléchargé il y a plus ou moins 1 mois. (donc après l'apparition des problèmes de proxy).
        2. Contributeur sécurité
          Parce que je connaissais pas, attends j'ai encore deux ou trois choses à vérifier, je reviens :)
      2. Contributeur sécurité
        Hum c'est bizarre ça.
        On va faire un diagnostic plus poussé:

        ▶ Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

        ▶ Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
        (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

        ▶ Lance OTL
        ▶ Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
        netsvcs
        msconfig
        safebootminimal
        safebootnetwork
        activex
        drivers32
        %ALLUSERSPROFILE%\Application Data\*.
        %ALLUSERSPROFILE%\Application Data\*.exe /s
        %APPDATA%\*.
        %APPDATA%\*.exe /s
        %temp%\.exe /s
        %SYSTEMDRIVE%\*.exe
        %systemroot%\*. /mp /s
        %systemroot%\system32\*.dll /lockedfiles
        %systemroot%\Tasks\*.job /lockedfiles
        %systemroot%\system32\drivers\*.sys /lockedfiles
        %systemroot%\System32\config\*.sav
        /md5start
        explorer.exe
        winlogon.exe
        wininit.exe
        /md5stop
        CREATERESTOREPOINT
        nslookup www.google.fr /c 

        ▶ Clique sur le bouton Analyse.
        ▶ Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
        Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.

        ++
      • 1
      • 2