Virus Win32 : Malware-Gen, Help !

Bonjour,
Voilà, Mon antivirus ( Avast ) à détecte un logiciel malveillant et l'a mis en quarantaine, le virus en question est : Win32:Malware-Gen
Comme je suis nulle En informatique, je panique vraiment, et je ne sais pas comment faire pour m'en débarrasser ! Pouvez vous m'aider s'il vous plait ?
Merci .

21 réponses

Résumé de la discussion

Un signalement décrit Avast qui détecte et met en quarantaine Win32:Malware-Gen, et la personne exprime une panique informatique en demandant comment s'en débarrasser. Plusieurs conseils promeuvent une désinfection guidée par des outils comme ZHPDiag et ZHPFix, puis l’analyse des rapports pour identifier les clés et valeurs du registre, les fichiers et les emplacements infectés. D'autres interventions détaillent le nettoyage de clés de registre associées à Conduit Audacity-tools, la suppression de fichiers suspects et l'évaluation de la gravité à partir des rapports générés. En cas d'alertes persistantes, la vérification des zones de restauration Windows et des répertoires associés à QuestScan peut éviter des infections résiduelles, comme le montre l'analyse des rapports.

Bobot (l’IA à votre service)
  1. Contributeur
    Nickel! On finalise. Reviens bien poster tous les rapports.

    Si nous avons utilisé Malwarebytes' Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre ? jour avant de lancer le scan.
    Autrement, installes-le, c'est un antimalware tr?s efficace. Tu trouveras un tuto complet Ici

    1- Nous allons mettre ? jour ton pc.

    Il est important d'avoir les derni?res mises ? jour sur ton PC. En effet, celles ci corrigent des failles de sécurité qui peuvent parfois ?tre exploitée par un programme malveillant.

    1?re étape : Java

    > Télécharge JavaRa puis décompresse le sur ton bureau.
    > Ouvre le dossier JavaRa puis exécute JavaRa.exe.
    > Clique sur "Search For Updates".
    > Sélectionne "Update Using jucheck.exe" puis clique sur "Search".
    > Autorise le processus ? se connecter s'il te le demande, clique sur "install" et suis la procédure d'installation.
    > Une fois l'installation terminée, revient ? l'écran de JavaRa et clique sur "Remove Older Versions".
    > Clique sur " Oui " pour confirmer. Laisse l'outil travailler, puis clique sur " Ok " et une nouvelle fois sur " Ok ".
    > Un rapport s'ouvrira, copie/colle son contenu dans ton prochain message.

    /!\ Si la méthode "Update Using jucheck.exe" ne fonctionne pas, télécharge la derni?re version de java ? Cette adresse puis passe directement ? la partie " Remove Older Versions " /!\

    2?me étape : Adobe Reader

    > Si tu utilises adobe reader, il est important qu'il soit ? jour.
    > Si il n'est pas ? jour, certains programmes malveillants peuvent exploiter différentes failles et infecter ton PC ( Voir ici )
    > Pour vérifier qu'adobe reader est ? jour, lance le puis clique sur Aide puis Rechercher les mises ? jour.

    3?me étape : Mise ? jour des logiciels

    > Il est également primordial de garder tes logiciels ? jour. Pour ce faire, il existe un petit utilitaire, Update Checker.
    > Télécharge le Ici
    > Un tutoriel pour son utilisation est disponible Ici.

    2- Vacciner les supports amovibles

    > Si nous n'avons pas utilisé USBfix lors de la procédure, tu peux vacciner tes supports amovibles pour éviter qu'ils ne s'infectent.
    > Télécharge USBfix puis lance le. (Clique droit/Exéuter en tent qu'administrateur pour Vista/7).
    > Branche tout tes médias amovibles ( Clé USB, Disque dur externe, carte SD ) puis sélectionne l'option Vacciner.
    > Appuie sur [Ok] au message de confirmation.
    > Une fois la vaccination terminée, relance usbfix et choisis l'option Désinstaller.

    Note : Si ton anvirus émet une alerte, désactive le momentanément ( il s'agit d'un faux positif )

    3- DelFix

    > Télécharge DelFix sur ton bureau.
    > Lance le.
    > Clique sur Suppression.
    > Patiente pendant le scan jusqu'? l'ouverture du rapport.
    > Copie/Colle le contenu du rapport dans ta prochaine réponse.

    Note : Le rapport se trouve également sous C:\DelFixSuppr.txt

    4- Optimisation

    1?re étape : Suppression des fichiers inutiles

    > Télécharge CCleaner
    > Lance le.
    > Va dans l'onglet "Options" puis " Avancé " et décoche " Effacer uniquement les fichiers de plus de 24H[...] ".
    > Cliques sur l'onglet " Nettoyeur " puis cliques sur Nettoyer.
    > Rends toi ? l'onglet " Registre " puis cliques sur Chercher les erreurs. Cliques ensuite sur Corriger les erreurs sélectionnées.
    > Accepte la sauvegarde puis enregistre la dans tes documents ( tu pourras la supprimer si aucun probl?me n'apparaît apr?s la suppression )
    > Cliques ensuite sur Corriger toutes les erreurs sélectionnées puis sur Fermer.
    > Tu peux renouveler ces opérations tous les jours.

    2?me étape : Défragmentation

    Au fur et ? mesure que tu installes des logiciels, copies des fichiers etc.. le disque dur se fragmente et les acc?s en lecture/écriture sont plus longs.

    > Télécharge Defraggler.
    > Un tutoriel pour son utilisation est disponible Ici.

    3?me étape : Vérification des disques

    > Ouvre l'explorateur, puis fais un clique droit sur ta partition principale ( généralement C:\ )
    > Clique sur Propriété puis sur l'onglet Outils.
    > Clique sur Vérifier maintenant puis coche les deux cases présentes.
    > Clique sur Démarrer (Tu devras éventuellement redémarrer ton PC et le scan du disque s'effectuera au prochain démarrage).

    4?me étape : Désactivation des programmes au démarrage

    > Clique sur Démarrer puis Exécuter.
    > Tape msconfig et valide par Ok.
    > A l'onglet Démarrage, décoche tout les programmes inutiles (Quicktime, Adobe Reader...)
    > Clique sur Appliquer puis Ok et redémarre ton PC.
    > Au redémarrage, un message apparait. Coche la case et clique sur OK.

    4- Purge de la restauration syst?me

    La restauration syst?me est un endroit que Windows utilise pour créer des sauvegardes. En cas de soucis, tu peux utiliser ces sauvegardes pour revenir ? un état antérieur au probl?me.

    > Apr?s une désinfection, il faut purger la restauration syst?me pour supprimer toutes traces de malwares y résidant.

    > Tutoriels :

    - Windows XP
    - Windows Vista
    - Windows 7

    5- UAC ( Uniquement pour Vista/Seven )

    Si tu as désactivé l'UAC, il est important de la réactiver.

    -> Pourquoi garder l'UAC activée?

    6- Security Check

    Afin de vérifier si toutes les mise ? jour ont bien été installées , nous allons utiliser un petit programme.

    > Télécharge Security Check ( de Screen317 ) sur ton bureau.
    > Lance le, puis appuis sur une touche.
    > Patiente pendant le scan puis poste le rapport qui s'ouvrira dans ta prochaine réponse.
    > Une fois le rapport posté, tu peux supprimer Security Check.

    7- Liens utiles

    Ces liens sont en rapport direct avec la sécurité de ton PC.
    Prends le temps de les lire pour comprendre pourquoi tu as été infecté.

    - Les dangers du P2P
    - La sécurité de son PC, c'est quoi?
    - Sécuriser son ordinateur
    - Pourquoi maintenir son navigateur ? jour?
    - Les toolbars c'est pas obligatoire
    _ Le crack dans toute sa splendeur

    @+
    1. Contributeur
      Tu est en vacances? Tu suis la désinfection?
    2. Hey !
      Vraiment désolée, J'ai eu quelques problèmes que j'ai du régler !
      Je suis la désinfection, l'étape des mises à jours me prends du temps ( Pleins de mises à jours )

      Dès que je finis tout ce que tu m'as dit de faire, je viens poster les rapports !
      Et merci encore !
    3. Contributeur
      OK. Pas de problèmes. @+
    4. Hey !
      Je suis toujours entrain de suivre la désinfection, j'étais entrain de défragmenter avec defraggler, et une fenêtre avast est apparue. Avast à détécté un Rootkit et m'a proposé de le supprimer, c'est ce que j'ai fait, mais ça m'a un peut inquiété, j'ai fait une analyse avec Gmer au cas ou, voici le rapport :

      GMER 1.0.15.15640 - http://www.gmer.net
      Rootkit quick scan 2011-07-10 14:33:54
      Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 FUJITSU_MHV2080BH rev.00000025
      Running: 8p5ygf1j.exe; Driver: C:\DOCUME~1\titchamo\LOCALS~1\Temp\uwwiypob.sys

      ---- System - GMER 1.0.15 ----

      SSDT \SystemRoot\System32\Drivers\aswSnx.SYS (avast! Virtualization Driver/AVAST Software) ZwEnumerateKey [0xF2DE1026]
      SSDT \SystemRoot\System32\Drivers\aswSnx.SYS (avast! Virtualization Driver/AVAST Software) ZwEnumerateValueKey [0xF2DE0E91]

      Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ZwCreateProcessEx [0xF2E2A8DE]
      Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ObInsertObject
      Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ObMakeTemporaryObject

      ---- Devices - GMER 1.0.15 ----

      Device \FileSystem\Ntfs \Ntfs aswSP.SYS (avast! self protection module/AVAST Software)

      AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/AVAST Software)
      AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)
      AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)
      AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)
      AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)

      ---- EOF - GMER 1.0.15 ----

      Il y'a une inféction ?

      Désolé de te déranger encore =/
    5. Contributeur
      Euh, pas d'infection visible sur le rapport. Refais ZHPDiag.
  2. Ah Bon ? o___O
    Non non, je n'étais pas du tout au courant ! Je ne savais même pas qu'il y avait des Windows Officiels et non-officiels ! Peux-tu me dire comment y remédier, S'il te plait ?

    Sinon : Le rapport :

    Rapport de ZHPFix 1.12.3288 par Nicolas Coolman, Update du 29/05/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-15-06-2011-12-43-30.txt
    Run by titchamo at 15/06/2011 12:43:30
    Windows XP Professional Service Pack 2 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

    ========== Clé(s) du Registre ==========
    O2 - BHO: Audacity-tools - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Audacity-tools\prxtbAud2.dll => Clé absente
    O51 - MPSK:{5f18b174-9d85-11de-aa33-bc7c935d5a43}\AutoRun\command - Clé orpheline => Clé supprimée avec succès

    ========== Valeur(s) du Registre ==========
    R3 - URLSearchHook: Audacity-tools Toolbar - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Audacity-tools\prxtbAud2.dll => Valeur absente
    O3 - Toolbar: Audacity-tools Toolbar - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Audacity-tools\prxtbAud2.dll => Valeur absente
    O4 - HKLM\..\Run: [KernelFaultCheck] Clé orpheline => Valeur supprimée avec succès

    ========== Fichier(s) ==========
    c:\program files\audacity-tools\prxtbaud2.dll => Fichier absent
    c:\ad-report-clean[1].txt => Supprimé et mis en quarantaine

    ========== Récapitulatif ==========
    2 : Clé(s) du Registre
    3 : Valeur(s) du Registre
    2 : Fichier(s)

    End of the scan
    1. Contributeur
      Si tu veux, on parle de windows cracké. Est-ce que un copain ou quelquun de ta famille t'a tout réinstaller sur ton ordi? Si non, où l'as-tu acheté? On ne peut pas y remédier, il faut racheter une version officielle.
    2. Bah, En fait j'ai un peut ' hérité ' de ce PC, Donc je ne sais pas ce qu'a fait son précédant proprio, mais maintenant que je sais, je vais tout simplement racheter une version officielle des que j'en aurais l'occasion ! Merci beaucoup pour l'info en tout cas !
    3. Contributeur
      Bon, refais un ZHPDiag.
  3. Contributeur
    OK.
    On va effacer quelques restes et on finalise.

    /!\ Je viens de voir que tu as un windows non-officiel! Ce qui est, je te le rappel, ILLEGAL! Es-tu au moins au courent de ça? /!\

    > Clique sur l'icône ZHPFix présente sur ton bureau. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7)
    > Clique sur le H bleu.
    > Copie/Colle le texte en gras ci-dessous.

    R3 - URLSearchHook: Audacity-tools Toolbar - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Audacity-tools\prxtbAud2.dll
    O2 - BHO: Audacity-tools - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Audacity-tools\prxtbAud2.dll
    O3 - Toolbar: Audacity-tools Toolbar - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Audacity-tools\prxtbAud2.dll
    O51 - MPSK:{5f18b174-9d85-11de-aa33-bc7c935d5a43}\AutoRun\command - Clé orpheline
    O4 - HKLM\..\Run: [KernelFaultCheck] Clé orpheline
    O44 - LFC:[MD5.A7701EBB5B156179F56AC5CB5A977B15] - 30/05/2011 - 17:12:08 ---A- . (...) -- C:\Ad-Report-CLEAN[1].txt [5285]


    > Clique sur Go.
    > Poste le rapport qui s'affiche.

    @+
    1. Hey !
      Le rapport :

      Rapport de ZHPFix 1.12.3288 par Nicolas Coolman, Update du 29/05/2011
      Fichier d'export Registre : C:\ZHPExportRegistry-10-06-2011-22-22-44.txt
      Run by titchamo at 10/06/2011 22:22:44
      Windows XP Professional Service Pack 2 (Build 2600)
      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

      ========== Clé(s) du Registre ==========
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\NetworkCrawler\Objects\WorkgroupCrawler => Clé supprimée avec succès
      HKCR\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF} => Clé supprimée avec succès
      HKLM\Software\Classes\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF} => Clé absente

      ========== Récapitulatif ==========
      3 : Clé(s) du Registre

      End of the scan
      1. Contributeur
        Bon, on avance.
        Refais un ZHPDiag pour qu'on se mette les idées au claire.
      2. Contributeur
        Tu suis encore la désinfection?
      3. Oui oui ! Je m'excuse pour le retard de réponse, J'ai eu quelques problèmes de santé qui m'ont empêché de me connecter =/

        M'enfin, Le lien du rapport : http://cjoint.com/?3FooZ0m1FDv
    2. Contributeur
      Re,

      > Clique sur l'icône ZHPFix présente sur ton bureau. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7)
      > Clique sur le H bleu.
      > Copie/Colle le texte en gras ci-dessous.

      [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\NetworkCrawler\Objects\WorkgroupCrawler]
      [HKCR\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]
      [HKLM\Software\Classes\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]


      > Clique sur Go.
      > Poste le rapport qui s'affiche.

      @+
      1. Ok !
        Alors, le rapport :
        Rapport de ZHPFix 1.12.3288 par Nicolas Coolman, Update du 29/05/2011
        Fichier d'export Registre :
        Run by titchamo at 09/06/2011 18:50:29
        Windows XP Professional Service Pack 2 (Build 2600)
        Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

        ========== Clé(s) du Registre ==========
        HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ShopperReportsSA => Clé supprimée avec succès
        HKCR\AppID\{937936af-28ca-4973-b8ae-f250406149a2} => Clé supprimée avec succès
        HKCR\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2} => Clé supprimée avec succès
        HKLM\Software\Classes\AppID\{937936af-28ca-4973-b8ae-f250406149a2} => Clé absente
        HKLM\Software\Classes\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2} => Clé absente

        ========== Dossier(s) ==========
        C:\Program Files\QuestScan => Supprimé et mis en quarantaine

        ========== Fichier(s) ==========
        c:\program files\questscan => Fichier absent

        ========== Récapitulatif ==========
        5 : Clé(s) du Registre
        1 : Dossier(s)
        1 : Fichier(s)

        End of the scan
        1. Contributeur
          OK. Refais ZHPDiag
        2. Ok !
          Le lien du rapport : http://cjoint.com/?3FjtHHeqnvV
      2. Contributeur
        Re,

        > Clique sur l'icône ZHPFix présente sur ton bureau. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7)
        > Clique sur le H bleu.
        > Copie/Colle le texte en gras ci-dessous.

        O43 - CFD: 07/06/2011 - 19:33:14 - [80735] ----D- C:\Program Files\QuestScan
        [HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ShopperReportsSA]
        [HKCR\AppID\{937936af-28ca-4973-b8ae-f250406149a2}]
        [HKCR\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2}]
        [HKLM\Software\Classes\AppID\{937936af-28ca-4973-b8ae-f250406149a2}]
        [HKLM\Software\Classes\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2}]
        C:\Program Files\QuestScan


        > Clique sur Go.
        > Poste le rapport qui s'affiche.

        @+
        1. Non non ! plus d'alertes !

          Le lien du Rapport : http://cjoint.com/?3FisSuMOIbC
          1. Contributeur
            Bon, il a bien bossé.

            Avast te met-il toujours des alertes?

            > Refais un ZHPDiag.

            @+
            1. Hey !
              Je suis entrain de faire l'analyse avec Malwarebytes, mais j'ai eu plusieurs alertes d'avast, et la zone de quarantaine comment sérieusement à se remplir !
              Il y à 4 fichier infectés par Win32:malware-gen dans l'emplacement : C:\System Volume Information\-restore , et 3 autres fichiers dans l'emplacement : C:\Promgram Files \ Questscan !

              Est-ce que c'est grave ?
              1. Contributeur
                Non.
                Avast met en quarantaine les fichiers de malwarebytes au fur et à mesure qu'il les trouves. Laisse bien finir le scan de malwarebytes.

                @+
              2. Ok !
                Voici le lien du rapport : http://cjoint.com/?3FiosZ3qTvJ
            2. Contributeur
              OK


              On va faire un scan généraliste de ton PC

              > Télécharges Malwarebytes sur ton bureau.

              > Lance le. Laisse les options par défaut lors de l'installation. A la fin, il va se mettre à jour, laisse-le faire.
              > Branche toutes tes sources de données externes à ton PC. (Clés USB...)
              > Rends-toi dans l'onglet Recherche, clique sur Exécuter un examen complet puis clique sur Rechercher.
              > Sélectionnes tes disques durs et disques amovibles puis clique sur Rechercher
              > A la fin du scan, un rapport s'ouvre. Clique sur fichier puis enregistrer sous. Clique sur Bureau et met le nom Malwarebytes
              > Si MalwareBytes détecte des infections, clique sur Afficher les résultats, puis sur Supprimer la sélection.
              > Si Malwarebytes te demande de redémarrer ton pc, clique sur oui
              > Poste le rapport
              !!! Ne pas vider la quarantaine de MBAM sans avis !!!

              Tuto pour t'aider Ici

              @+
              1. Ok !
                Alors, pour le Rapport, Voici le lien : http://cjoint.com/?3Fftd6j8eGr
                1. Contributeur
                  OK, refais ZHPDiag

                  PS: /!\ Je serais absent ce week-end. N'écoute personne d'autre qui interviendrait sur la discution /!\

                  Vive l'informatique et la sécurité informatique. Tout le monde a droit à de l'aide pour désinfecter son PC.
                  1. Le rapport : Rapport de ZHPFix 1.12.3288 par Nicolas Coolman, Update du 29/05/2011
                    Fichier d'export Registre : C:\ZHPExportRegistry-31-05-2011-20-29-03.txt
                    Run by titchamo at 31/05/2011 20:29:03
                    Windows XP Professional Service Pack 2 (Build 2600)
                    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

                    ========== Clé(s) du Registre ==========
                    O23 - Service: (QuestScan Service) . (...) - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe => Clé supprimée avec succès
                    O64 - Services: CurCS - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe - QuestScan Service (QuestScan Service) .(...) - LEGACY_QUESTSCAN_SERVICE => Clé supprimée avec succès
                    HKLM\Software\Classes\AppID\SoftwareUpdate.exe => Clé supprimée avec succès
                    HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ShopperReportsSA => Clé supprimée avec succès
                    HKCR\AppID\{937936af-28ca-4973-b8ae-f250406149a2} => Clé supprimée avec succès
                    HKCR\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2} => Clé supprimée avec succès
                    HKLM\Software\Classes\AppID\{937936af-28ca-4973-b8ae-f250406149a2} => Clé absente
                    HKLM\Software\Classes\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2} => Clé absente
                    HKLM\Software\QuestScan => Clé absente
                    HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\QuestScan => Clé absente
                    SS - | Auto 28/05/2011 40960 | (QuestScan Service) . (...) - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe => Clé absente

                    ========== Dossier(s) ==========
                    C:\Program Files\QuestScan => Supprimé et mis en quarantaine

                    ========== Fichier(s) ==========
                    c:\documents and settings\all users\application data\questscan\questscan131.exe => Fichier absent
                    c:\program files\questscan => Fichier absent

                    ========== Récapitulatif ==========
                    11 : Clé(s) du Registre
                    1 : Dossier(s)
                    2 : Fichier(s)

                    End of the scan
                    1. Contributeur
                      OK.

                      > Clique sur l'icône ZHPFix présente sur ton bureau. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7)
                      > Clique sur le H bleu.
                      > Copie/Colle le texte en gras ci-dessous.

                      O23 - Service: (QuestScan Service) . (...) - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe
                      O42 - Logiciel: QuestScan 1.0 build 131 powered by FIRST SEARCHBAR - (.Pas de propriétaire.) [HKLM] -- QuestScan
                      O43 - CFD: 29/05/2011 - 18:53:42 - [121695] ----D- C:\Program Files\QuestScan
                      O64 - Services: CurCS - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe - QuestScan Service (QuestScan Service) .(...) - LEGACY_QUESTSCAN_SERVICE
                      [HKLM\Software\Classes\AppID\SoftwareUpdate.exe]
                      [HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ShopperReportsSA]
                      [HKCR\AppID\{937936af-28ca-4973-b8ae-f250406149a2}]
                      [HKCR\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2}]
                      [HKLM\Software\Classes\AppID\{937936af-28ca-4973-b8ae-f250406149a2}]
                      [HKLM\Software\Classes\TypeLib\{937936af-28ca-4973-b8ae-f250406149a2}]
                      [HKLM\Software\QuestScan]
                      [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\QuestScan]
                      C:\Program Files\QuestScan
                      SS - | Auto 28/05/2011 40960 | (QuestScan Service) . (...) - C:\Documents and Settings\All Users\Application Data\QuestScan\questscan131.exe


                      > Clique sur Go.
                      > Poste le rapport qui s'affiche.

                      @+
                      1. Non, je n'ai plus eu d'alertes Avast depuis hier !

                        Voici le rapport :

                        ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

                        Mis à jour par TeamXscript le 12/04/11
                        Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                        Site web: http://www.teamxscript.org

                        C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 18:10:56 le 30/05/2011, Mode normal

                        Microsoft Windows XP Professionnel Service Pack 2 (X86)
                        titchamo@XPSP2-7BB4D5735 ( )

                        ============== ACTION(S) ==============

                        Fichier supprimé: C:\WINDOWS\system32\ConduitEngine.tmp
                        Dossier supprimé: C:\Documents and Settings\titchamo\Local Settings\Application Data\Conduit
                        Dossier supprimé: C:\Program Files\Conduit
                        Dossier supprimé: C:\Documents and Settings\titchamo\Local Settings\Application Data\ConduitEngine
                        Dossier supprimé: C:\Program Files\ConduitEngine
                        Dossier supprimé: C:\Documents and Settings\titchamo\Application Data\OpenCandy
                        Dossier supprimé: C:\Documents and Settings\titchamo\Local Settings\Application Data\OpenCandy

                        (!) -- Fichiers temporaires supprimés.

                        Clé supprimée: HKLM\Software\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D}
                        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}
                        Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D}
                        Clé supprimée: HKLM\Software\Classes\CLSID\{42074D1D-0259-42EB-924A-0753697FA78A}
                        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{42074D1D-0259-42EB-924A-0753697FA78A}
                        Clé supprimée: HKLM\Software\Classes\CLSID\{FE1FC57A-32DE-4312-86AF-1CE08AFAF460}
                        Clé supprimée: HKLM\Software\Classes\Interface\{115CCBAE-27B0-47C3-BA42-BAB708424393}
                        Clé supprimée: HKLM\Software\Classes\Conduit.Engine
                        Clé supprimée: HKLM\Software\Classes\Toolbar.CT2643111
                        Clé supprimée: HKLM\Software\Conduit
                        Clé supprimée: HKLM\Software\conduitEngine
                        Clé supprimée: HKCU\Software\Conduit
                        Clé supprimée: HKCU\Software\conduitEngine
                        Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{D77B6259-21E9-4120-8B48-26A998CC08AB}

                        ============== SCAN ADDITIONNEL ==============

                        **** Mozilla Firefox Version [4.0.1 (fr)] ****

                        Searchplugins\bing.xml ( hxxp://www.bing.com/search)
                        Components\browsercomps.dll (Mozilla Foundation)
                        Extensions\{F0E1168A-B4B5-484C-B77E-0D28E6B64096} (QuestScan)

                        -- C:\Documents and Settings\titchamo\Application Data\Mozilla\FireFox\Profiles\i1fal1gq.default --
                        Extensions\{3112ca9c-de6d-4884-a869-9855de68056c} (Google Toolbar for Firefox)
                        Searchplugins\MySpace.xml (?)
                        Prefs.js - browser.search.defaultenginename, Google
                        Prefs.js - browser.search.defaulturl, hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
                        Prefs.js - browser.startup.homepage, hxxp://fr.msn.com/
                        Prefs.js - browser.startup.homepage_override.buildID, 20110413222027
                        Prefs.js - browser.startup.homepage_override.mstone, rv:2.0.1
                        Prefs.js - keyword.URL, hxxp://www.questscan.com/?tmp=nemo_results_removelink&prt=QstscanPB&keywords=

                        ========================================

                        **** Internet Explorer Version [6.0.2900.2180] ****

                        HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                        HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                        HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
                        HKCU_Main|Start Page - hxxp://fr.msn.com/
                        HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
                        HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                        HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
                        HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                        HKLM_Main|Start Page - hxxp://fr.msn.com/
                        HKCU_URLSearchHooks|{d0b1518e-3e45-4d16-a23b-4d90ef938e44} - "Audacity-tools Toolbar" (C:\Program Files\Audacity-tools\prxtbAud2.dll)
                        HKCU_SearchScopes\{080FBDF6-B230-4e4d-A4E7-7C7A56D7BABC} - "MySpace.com" (hxxp://searchservice.myspace.com/index.cfm?fuseaction=sitesearch.results&qry={se...)
                        HKCU_Toolbar\WebBrowser|{D0B1518E-3E45-4D16-A23B-4D90EF938E44} (C:\Program Files\Audacity-tools\prxtbAud2.dll)
                        HKLM_Toolbar|{d0b1518e-3e45-4d16-a23b-4d90ef938e44} (C:\Program Files\Audacity-tools\prxtbAud2.dll)
                        HKLM_ElevationPolicy\{6306225A-4550-407A-A566-B2052F7FF8D4} - C:\Program Files\Audacity-tools\Audacity-toolsToolbarHelper1.exe (?)
                        HKLM_ElevationPolicy\{88993834-DB78-4A40-8CA5-35100F8754A6} - C:\Documents and Settings\titchamo\Local Settings\Application Data\Conduit\CT2643111\Audacity-toolsAutoUpdaterHelper.exe (x)
                        HKLM_Extensions\{5067A26B-1337-4436-8AFE-EE169C2DA79F} - "?" (?)
                        BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
                        BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll)
                        BHO\{d0b1518e-3e45-4d16-a23b-4d90ef938e44} - "Audacity-tools Toolbar" (C:\Program Files\Audacity-tools\prxtbAud2.dll)

                        ========================================

                        C:\Program Files\Ad-Remover\Quarantine: 80 Fichier(s)
                        C:\Program Files\Ad-Remover\Backup: 13 Fichier(s)

                        C:\Ad-Report-CLEAN[1].txt - 30/05/2011 18:11:02 (2208 Octet(s))

                        Fin à: 18:12:08, 30/05/2011

                        ============== E.O.F ==============
                        1. Contributeur
                          OK, refais un ZHPDiag.
                        2. Ok !

                          Le lien du rapport : http://cjoint.com/?3EEtAJjUSTR
                      2. Contributeur
                        OK. J'ai analyser ton rapport ZHPDiag. Tu as toujours des alertes avast?

                        > Télécharges AD-Remover sur ton Bureau.

                        /!\ Désactives ton antivirus le temps de la manipulation /!\

                        > Lance-le. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7).
                        > Clique sur Nettoyer.
                        > Poste le rapport qui s'ouvre en fin de Scan.

                        Note: Le rapport est aussi sauvegarder sous C:\Ad-Report-CLEAN.txt

                        @+
                        1. Ps :
                          Avast viens de détecter un deuxième Malware-gen sur un autre fichier =/
                          Je ne savais pas si ça pouvait t'aider, mais j'ai fais une analyse avec Malwarebytes' Anti-Malware, Il à détecté 100 fichiers infectés, j'ai mis ' Supprimer la sélection ' à la fin, dois-je t'envoyer le rapport ?
                          1. Contributeur
                            Je regarde le ZHPDiag. Oui, envoie le rapport.
                          2. je L'ai hébergé sur Cjoint aussi, Voici le lien : http://cjoint.com/?3EErT47DhWF
                        2. Hey !
                          Tout d'abord, Je te remercie pour cette aide précieuse !

                          Et voici le lien : http://cjoint.com/?3EDs7M3X5Br
                          • 1
                          • 2