Virus

Résolu
Bonjour,

J'ai plusieurs virus sur mon pc. Antivir détecte BDS/Kryptik.NEO TR/Spy.721920.3 et quelques autres mais ne parvient pas a les enlever. Il détectais aussi JsDLex.ddl que j'ai vu dans msconfig/démarrage et que j'ai désactivé. Quand j'éteins le pc j'ai un écran bleu qui apparait INTERNAL_POWER_ERROR [etc] STOP: 0x000000A0 [etc] Collecting data for crash dump et le pc redémarre automatiquement. Je suis obligé de l'éteindre en appuyant sur le bouton d'alimentation.

Merci d'avance

31 réponses

Résumé de la discussion

Plusieurs virus signalés sur un PC équipé de Windows Vista, avec Antivir détectant BDS/Kryptik.NEO TR/Spy.721920.3 et JsDLex.ddl dans le démarrage, et un écran bleu INTERNAL_POWER_ERROR lors de l'arrêt. Des solutions évoquées incluent l'utilisation d'outils de diagnostic et de réparation pour identifier les éléments malveillants et récupérer le système, comme l'usage de ZHPDiag et d'autres utilitaires de sécurité. La discussion évoque aussi des manipulations possibles dans les démarrages et dans les processus système, ainsi que l'envoi d'un rapport de diagnostic pour orienter les outils les plus appropriés. En dernière prise de vue, une difficulté technique est apparue pour partager les rapports et certains suggèrent d'exécuter TDSSKiller comme étape suivante.

Bobot (l’IA à votre service)
  1. merci beaucoup à tous les deux pour l'aide que vous m'avais apportés.
    J'ouvre un nouveau topic pour un autre ordinateur avec lequel j'ai été sur le même site et qui est peut être aussi infecté.
    1. nommé "virus" à nouveau
  2. c'est fait, par contre j'ai eu un message de Windows qui me disait qu'un virus avait été que partiellement supprimé. Une fenêtre était apparue avec un ligne me disant virus partiellement supprimé(avec sa localisation) et toutes les autres lignes m'indiquant virus supprimé.
    Par contre j'ai pas gardé de capture écran et je retrouve plus le rapport.
    (le message n'est apparut qu'une fois).
    1. il faudra ouvrir un autre sujet de manière à ne pas confondre en relisant pour trouver les eventuels probleme introuvables :)
      1. Contributeur sécurité
        conidu57 comme le dit gen si tu reviens pour un autre pc ouvre un nouveau sujet afin que cela soit plus claire pour tous le monde !! tu peux si tu le veux nous le dire ici et si on peut on viendra !!

        mais la ,sur ton pc celui que nous venons de désinfecter , il reste des choses , comme des mises à jour importantes , et la purge de la restauration système

        1) pour tes mises à jour

        java est plus sur la dernière version , désinstalles ta version actuel et installes cette version https://www.java.com/fr/download/

        adobe reader pareil , désinstalles adobe reader car pas à jour et telecharges et installes cette version :
        https://www.commentcamarche.net/telecharger/bureautique/2625-adobe-reader/

        et puis mozilla tu devrais le mettre à jour car la version 4 est disponible :
        https://www.commentcamarche.net/telecharger/web-internet/9879-securite-firefox-deux-failles-graves-corrigees-en-urgence/

        2) une fois tes mises à jour faite sur ce pc , et pour pas faire remonter l'infection au cas ou la restauration système serait utilisé il faut la purger

        Après une désinfection il est utile de supprimer tous les points de restauration système de façon à ne pas remonter, par mégarde, un point de restauration infecté.

        Pour cela, il faut désactiver la restauration système (ce qui aura pour conséquence de supprimer tous les points de restauration existants) puis la réactiver juste après pour que Windows continue à faire des points de sauvegarde réguliers.

        Dans Panneau de configuration/sytème, cliquez sur le lien Protection du système (sur la gauche de la fenêtre).

        Sous Points de restauration automatiques

        décochez toutes les cases dans la liste des disques disponibles.

        Ceci afin de désactiver la fonction de restauration du système.

        Vista va vous demander confirmation pour cette opération.

        Confirmez en cliquant sur le bouton Désactiver la restauration du système.

        Tous les points de restauration système existants seront supprimés.

        Cliquez sur OK pour fermer la fenêtre.

        Cliquez de nouveau sur Protection du système,

        recochez toutes les cases dans la liste des disques disponibles puis cliquez sur OK.

        Ceci aura pour conséquence de remettre la restauration système en fonction.

        Vous pourrez alors, créer un point de restauration tout neuf en cliquant sur le bouton Créer.

        Le système se chargera ensuite de créer les autres à intervalles réguliers.

        source: http://www.vista-xp.fr/forum/topic243.html
    2. je ne sais pas si c'est terminé ms merci beaucoup à tous les deux.
      Je reviendrais dans quelques jours pour finir si il reste qqc à faire. (ensuite j'ai encore 2 autre pc qui attendent ^^)
      1. # DelFix v8.0 - Rapport créé le 05/06/2011 à 22:25
        # Mis à jour le 01/06/11 à 13h par Xplode
        # Système d'exploitation : Windows Vista (TM) Home Premium (32 bits) [version 6.0.6002] Service Pack 2
        # Nom d'utilisateur : Gaétan - PC-PORTAGAETAN (Administrateur)
        # Exécuté depuis : C:\Users\Gaétan\Downloads\delfix.exe
        # Option [Suppression]

        ~~~~~~ Dossier(s) ~~~~~~

        Supprimé : C:\Kill'em
        Supprimé : C:\Program Files\Ad-Remover
        Non supprimé (1) : C:\Program Files\ZHPDiag
        Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

        ~~~~~~ Fichier(s) ~~~~~~

        Supprimé : C:\Ad-Report-CLEAN[1].txt
        Supprimé : C:\JavaRa.log
        Supprimé : C:\PhysicalDisk0_MBR.bin
        Supprimé : C:\TCleaner.txt
        Supprimé : C:\TDSSKiller.2.5.3.0_05.06.2011_15.08.09_log.txt
        Supprimé : C:\ZHPExportRegistry-05-06-2011-19-04-08.txt
        Supprimé : C:\Windows\grep.exe
        Supprimé : C:\Windows\NIRCMD.exe
        Supprimé : C:\Windows\PEV.exe
        Supprimé : C:\Windows\sed.exe
        Supprimé : C:\Windows\SWREG.exe
        Supprimé : C:\Windows\SWSC.exe
        Supprimé : C:\Windows\SWXCACLS.exe
        Supprimé : C:\Windows\zip.exe
        Supprimé : C:\Users\Gaétan\Desktop\AD-R.lnk
        Supprimé : C:\Users\Gaétan\Desktop\JavaRa.exe
        Supprimé : C:\Users\Gaétan\Desktop\Pre_scan.exe
        Supprimé : C:\Users\Gaétan\Desktop\Pre_Scan.txt
        Supprimé : C:\Users\Gaétan\Desktop\Pre_Script.exe
        Supprimé : C:\Users\Gaétan\Desktop\Pre_script.txt
        Supprimé : C:\Users\Gaétan\Desktop\tdsskiller.exe
        Supprimé : C:\Users\Gaétan\Desktop\ZHPDiag.txt
        Supprimé : C:\Users\Gaétan\Desktop\ZHPDiag.zip
        Supprimé : C:\Users\Gaétan\Desktop\ZHPDiag2
        Supprimé : C:\Users\Gaétan\Desktop\ZHPDiag2.exe
        Supprimé : C:\Users\Gaétan\Desktop\ZHPDiag3
        Supprimé : C:\Users\Gaétan\Desktop\ZHPFixReport.txt
        Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
        Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
        Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk

        ~~~~~~ Registre ~~~~~~

        Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
        Clé Supprimée : HKCU\SOFTWARE\g3n-h@ckm@n
        Clé Supprimée : HKLM\Software\Swearware
        Clé Supprimée : HKLM\Software\Classes\.cfxxe
        Clé Supprimée : HKLM\Software\Classes\cfxxefile
        Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
        Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

        ~~~~~~ Autre ~~~~~~

        -> Prefetch vidé

        ########## EOF - "C:\DelFixSuppr.txt" - [2442 octets] ##########
        1. et ac antivir 10 je doit désactiver windows defender?
          1. et 2 détail encore: dans msconfig demarrage j'ai encore jsDLex.dll (que j'avais décoché)
            et la quarantaine de antivir contient 450 éléments :p je suprime tout?
          2. Contributeur sécurité
            oui avec antivir 10 il te demande de déactiver windows défender tu le fais pour pas avoir de problème, pour ton jsDLex.dll je sais pas à qui il appartient j'ai rien trouver sur le net , donc décoche le dans msconfig !!

            la tu fas pouvoir passer delfix pour supprimer les outils utilisé , et faire un nettoyage avec ccleaner

            -1) DelFix - Option Suppression

            Télécharge DelFix (d'Xplode) sur ton bureau.

            si problème prends le ici : http://www.general-changelog-team.fr/telechargements/logiciels/rechercher-dans-les-logiciels/viewdownload/75-outils-de-xplode/3-delfix

            Lance le puis sélectionne Suppression

            Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.

            Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )

            Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.

            2) fais un nettoyage avec ccleaner et les réglages donnés

            télécharges Ccleaner à partir de cette adresses

            https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

            .enregistres le sur le bureau
            .double-cliques si sous XP sinon pour vista et seven clique droit et en tant que administrateur sur le fichier pour lancer l'installation
            .sur la fenêtre de l'installation langage bien choisir français et OK
            .cliques sur suivant
            .lis la licence et j'accepte
            .cliques sur suivant
            .la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner

            ATTENTION refuse l'installation de tous ce qui est google si pas intéressé !!

            .cliques sur intaller
            .cliques sur fermer
            .double-cliques sur l'icône de Ccleaner pour l'ouvrir
            .une fois ouvert tu cliques sur option et puis avancé
            .tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
            .cliques sur nettoyeur
            .cliques sur windows et dans la colonne avancé
            .cochesla première case vieilles données du perfetch que celle-la
            .cliques sur analyse une fois l'analyse terminé
            .cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
            .cliques maintenant sur registre et puis sur rechercher les erreurs
            .laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
            .il te demande de sauvegarder OUI
            .tu lui donnes un nom pour pouvoir la retrouver et enregistre
            .cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
            .il supprime et fermer tu vériffis en relancant rechercher les erreurs
            .tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
            .tu peux fermer Ccleaner

            pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
        2. c'est réglé alors ?
          1. Contributeur sécurité
            non mais presque as tu installer antivir 10 ?? après poste un dernier zhpdiag pour être sur et on finalisera le nettoyage , merci à gen-hackman pour son aide et son savoir !!
        3. ok je te laisse avec jacques :)
          1. Contributeur sécurité
            ok , mais gen aurais tu une idée pour cela INTERNAL_POWER_ERROR car même si on a terminer la désinfection je doute que le problème soit résolu ??

            condu57 pour installer antivir perso j'ai jamais supprimer l'ancienne version tu installe directement et normalement il reprendra tes réglages perso si tu en as mis ?

            sinon toujours le problème INTERNAL_POWER_ERROR
          2. je vais verifier si j'ai toujours le INTERNAL_POWER_ERROR
          3. c'est reglé pour INTERNAL_POWER_ERROR le pc s'éteind correctement
          4. c'est le rootkit qui induisait les services en erreur :)
          5. Contributeur sécurité
            merci gen je vais me coucher moins c!! se soir !!
        4. voila. Par contre lorsque j'ai fait la manip j'ai eu: plugin container for windows a cessé de fonctionner

          ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

          ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

          Utilisateur : Gaétan (Administrateurs)
          Ordinateur : PC-PORTAGAETAN
          Système d'exploitation : Windows Vista (TM) Home Premium (32 bits)
          Internet Explorer : 9.0.8112.16421
          Mozilla Firefox : 3.6.17 (fr)

          Switchs possibles :

          processes::
          file::
          folder::
          replace::
          txt::
          Host::
          Command::
          DNS::
          NsLook::

          Script : 19:35:28

          ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

          switchs :

          file::
          C:\Users\Gaétan\AppData\Roaming\jasltw.dat
          C:\ProgramData\KGyGaAvL.sys
          C:\Users\Gaétan\AppData\Local\48DEC6C2-C7E7-AB88-AC17-0437C9D88412.txt

          folder::
          C:\Users\Gaétan\AppData\Roaming\1670879747C4C5BBC9171F0DDA5ACB02

          nslook::
          86.64.145.143

          ¤

          Supprimé : C:\Users\Gaétan\AppData\Roaming\jasltw.dat
          Supprimé : C:\ProgramData\KGyGaAvL.sys
          Supprimé : C:\Users\Gaétan\AppData\Local\48DEC6C2-C7E7-AB88-AC17-0437C9D88412.txt

          ¤

          Supprimé : C:\Users\Gaétan\AppData\Roaming\1670879747C4C5BBC9171F0DDA5ACB02

          ¤

          NSLookup :

          Serveur : neufbox
          Address: 192.168.1.1

          ¤

          explorer.exe -> Processus redémarré

          Fin : 19:35:29

          ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
          1. salut juste un truc ::

            glisser une icone sur pre_scan pour faire apparaitre Pre_script , pui :

            selectionne ce texte sans les lignes :
            ___________________________________________________
            file::
            C:\Users\Gaétan\AppData\Roaming\jasltw.dat
            C:\ProgramData\KGyGaAvL.sys
            C:\Users\Gaétan\AppData\Local\48DEC6C2-C7E7-AB88-AC17-0437C9D88412.txt

            folder::
            C:\Users\Gaétan\AppData\Roaming\1670879747C4C5BBC9171F0DDA5ACB02

            nslook::
            86.64.145.143

            ___________________________________________________

            copie-le (ctrl+c) puis lance Pre_Script qui est sur ton bureau

            colle dans le document texte qui s'ouvre , puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

            poste Pre_Script.txt qui apparaitra à coté de l'executable en fin de travail
            1. et pour installer la version 10 je dois d'abord desinstaller la 9 ? ou c'est pas necessaire
              1. prescan:

                http://www.cijoint.fr/cjlink.php?file=cj201106/cijdC0pxOt.txt
                1. Contributeur sécurité
                  ok comment va le pc ?? tu as qui comme fournisseur d'acès internet ?? installe la dernière version de antivir
              2. antivir version du produit: 9.0.0.81
                1. Rapport de ZHPFix 1.12.3296 par Nicolas Coolman, Update du 04/06/2011
                  Fichier d'export Registre :
                  Run by Gaétan at 05/06/2011 19:04:08
                  Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

                  ========== Clé(s) du Registre ==========
                  SUPPRIME StartupReg: Adobe Reader Speed Launcher
                  SUPPRIME HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}
                  SUPPRIME HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}

                  ========== Valeur(s) du Registre ==========
                  SUPPRIME RunValue: Metropolis
                  SUPPRIME IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
                  ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
                  ABSENT Valeur Standard Profile: FirewallRaz :
                  ABSENT Valeur Domain Profile: FirewallRaz :
                  SUPPRIME FirewallRaz (None) : {22E143AC-DABD-49A5-B918-9F08F3ECD2C7}

                  ========== Dossier(s) ==========
                  SUPPRIME c:\users\gaétan\appdata\roaming\adobe\plugs
                  SUPPRIME c:\users\gaétan\appdata\roaming\adobe\shed
                  SUPPRIME Flash Cookies: 3
                  SUPPRIME Temporaires Windows: : 76

                  ========== Fichier(s) ==========
                  ABSENT File: c:\windows\system32\sshnas21.dll
                  SUPPRIME Flash Cookies: 0
                  SUPPRIME Temporaires Windows: : 4

                  ========== Master Boot Record ==========
                  Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
                  Windows 6.0.6002 Disk: Hitachi_ rev.FB4O -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1

                  device: opened successfully
                  user: MBR read successfully

                  Disk trace:
                  kernel: MBR read successfully
                  user & kernel MBR OK

                  Resultat après le fix :
                  Master Boot Record non infecté

                  ========== Tache planifiée ==========
                  SUPPRIME {22116563-108C-42c0-A7CE-60161B75E508}
                  SUPPRIME {810401E2-DDE0-454e-B0E2-AA89C9E5967C}
                  SUPPRIME {BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}

                  ========== Restauration Système ==========
                  Point de restauration du système créé avec succès

                  ========== Récapitulatif ==========
                  3 : Clé(s) du Registre
                  6 : Valeur(s) du Registre
                  4 : Dossier(s)
                  3 : Fichier(s)
                  3 : Tache planifiée
                  1 : Master Boot Record
                  1 : Restauration Système

                  End of the scan
                2. Contributeur sécurité
                  ok il faudra installer la dernière version http://www.commentcamarche.net/download/telecharger-55-antivir d'ailleur normalement antivir doit t'afficher un message régulièrement pour passer à la nouvelle version avant une certaine date sinon après plus de mise à jour ??

                  ok continu avec zhpfix et pré-scan
              3. ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

                Mis à jour par TeamXscript le 12/04/11
                Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                Site web: http://www.teamxscript.org

                C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 18:19:07 le 05/06/2011, Mode normal

                Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
                Gaétan@PC-PORTAGAETAN (Acer, inc. Extensa 7630)

                ============== ACTION(S) ==============

                (!) -- Fichiers temporaires supprimés.

                ============== SCAN ADDITIONNEL ==============

                **** Mozilla Firefox Version [3.6.17 (fr)] ****

                Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension for Firefox )

                -- C:\Users\Gaétan\AppData\Roaming\Mozilla\FireFox\Profiles\z27psrdw.default --
                Prefs.js - browser.download.lastDir, C:\\Users\\Gaétan\\photo
                Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.17

                ========================================

                **** Internet Explorer Version [9.0.8112.16421] ****

                HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
                HKCU_Main|Start Page - hxxp://fr.msn.com/
                HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
                HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
                HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKLM_Main|Start Page - hxxp://fr.msn.com/
                HKCU_SearchScopes\{70D46D94-BF1E-45ED-B567-48701376298E} - "Google Desktop" (hxxp://127.0.0.1:4664/search&s=neywXvpwqPaq-PCHbd1RwblnR38?q={searchTerms})
                HKCU_Toolbar\WebBrowser|{71576546-354D-41C9-AAE8-31F2EC22BF0D} (C:\Program Files\WOT\WOT.dll)
                HKLM_Toolbar|{0BF43445-2F28-4351-9252-17FE6E806AA0} (x)
                HKLM_Toolbar|{71576546-354D-41c9-AAE8-31F2EC22BF0D} (C:\Program Files\WOT\WOT.dll)
                HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
                HKLM_ElevationPolicy\{74351F14-5437-4d87-805B-04D409B09976} - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe (Google)
                BHO\{02478D38-C3F9-4efb-9B51-7695ECA05670} (?)
                BHO\{48DEC6C2-C7E7-AB88-AC17-0437C9D88412} - "?" (c:\windows\system32\wsueqnct.dll) (x)
                BHO\{83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} (?)

                ========================================

                C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
                C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

                C:\Ad-Report-CLEAN[1].txt - 05/06/2011 18:19:36 (2652 Octet(s))

                Fin à: 18:20:54, 05/06/2011

                ============== E.O.F ==============
                1. Contributeur sécurité
                  bonjour, tu as antivir OK mais je vois windows defender d'actif sur ton pc et normalement si tu as la dernière version de antivir la 10 tu aurais du être obliger de éactiver la garde résidente de windows défender pour une bonne installation de antivir et éviter les conflit , car avec la version 10 de antivir tu as un anti-spyware intégré !!!

                  tu me diras si tu as bien la version 10 de antivir

                  bon la tu fais zhpfix commeexpliqué et puis tu passes préscan

                  1) fais zhpfix comme expliqué

                  . Copie les lignes suivantes en GRAS entre les deux lignes

                  __________________________________________________________

                  SysRestore
                  O4 - HKUS\S-1-5-18\..\Run: [Metropolis] C:\Windows\system32\sshnas21.dll (.not file.)
                  [MD5.00000000000000000000000000000000] [APT] [{22116563-108C-42c0-A7CE-60161B75E508}] (.Pas de propriétaire.) -- C:\Windows\TEMP\Dlh.exe (.not file.)
                  [MD5.00000000000000000000000000000000] [APT] [{810401E2-DDE0-454e-B0E2-AA89C9E5967C}] (.Pas de propriétaire.) -- C:\Windows\TEMP\Dlg.exe (.not file.)
                  [MD5.00000000000000000000000000000000] [APT] [{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}] (.Pas de propriétaire.) -- C:\Windows\TEMP\Dli.exe (.not file.)
                  OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
                  O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
                  O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
                  [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
                  [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
                  C:\Users\Gaétan\AppData\Roaming\Adobe\plugs
                  C:\Users\Gaétan\AppData\Roaming\Adobe\shed
                  FirewallRAZ
                  EmptyFlash
                  EmptyTemp
                  HostFix
                  MBRFix

                  ___________________________________________________________________


                  . Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
                  . Pour XP, double-clique sur ZHPFix
                  . pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
                  . Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

                  Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

                  Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                  !! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!

                  . cliques sur OK
                  . Clique sur « Tous », puis sur « Nettoyer »
                  . Copie/colle la totalité du rapport dans ta prochaine réponse
                  tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

                  2) passes pré-scan

                  desactive ton antivirus
                  desactive Windows defender si présent
                  desactive ton pare-feu

                  Ferme toutes tes appilications en cours

                  telecharge et enregistre ceci sur ton bureau :

                  Pre_Scan

                  s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

                  Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

                  une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

                  si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

                  si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

                  Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

                  Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

                  ??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

                  clique sur ce lien : http://www.cijoint.fr/

                  ? Clique sur Parcourir et cherche le fichier ci-dessus.

                  ? Clique sur Ouvrir.

                  ? Clique sur "Cliquez ici pour déposer le fichier".

                  Un lien de cette forme :

                  http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                  est ajouté dans la page.

                  ? Copie ce lien dans ta réponse.
              4. voila
                Malwarebytes' Anti-Malware 1.51.0.1200
                www.malwarebytes.org

                Version de la base de données: 6775

                Windows 6.0.6002 Service Pack 2
                Internet Explorer 9.0.8112.16421

                05/06/2011 17:47:09
                mbam-log-2011-06-05 (17-47-09).txt

                Type d'examen: Examen complet (C:\|D:\|E:\|)
                Elément(s) analysé(s): 280797
                Temps écoulé: 1 heure(s), 14 minute(s), 31 seconde(s)

                Processus mémoire infecté(s): 1
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 1
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 4

                Processus mémoire infecté(s):
                c:\Windows\Temp\rffg\setup.exe (Spyware.Passwords.XGen) -> 1752 -> Unloaded process successfully.

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AMService (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                c:\Windows\Temp\rffg\setup.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
                c:\Windows\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
                c:\Windows\Tasks\{bbaeaeaf-1275-40e2-bd6c-bc8f88bd114a}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
                c:\Windows\Tasks\{810401e2-dde0-454e-b0e2-aa89c9e5967c}.job (Trojan.FraudPack) -> Quarantined and deleted successfully.
                1. Contributeur sécurité
                  ok peux tu faire ad-remover et poster un nouveau zhpdiag pour contrôle , merci

                  1) fais ad-remover mode NETTOYER

                  Déactives ton anti-virus et anti-spyware le temps du scan

                  Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                  Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                  Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                  Télécharge Ad-Remover sur ton bureau: (Merci à l'équipe TeamXscript)

                  http://www.teamxscript.org/adremoverTelechargement.html

                  ou:

                  https://www.androidworld.fr/

                  /!\ Ferme toutes tes applications ouvertes. /!\

                  Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur "Nettoyer".
                  Laisse travailler l'outil.
                  Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.

                  ( Le rapport est sauvegardé sous C:\Ad-report-clean.log )

                  2) postes un nouveau zhpdiag

                  Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

                  Cliques sur la loupe pour lancer l'analyse.

                  si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

                  Laisses l'outil travailler, il peut être assez long

                  A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

                  Fermes ZHPDiag en fin d'analyse.

                  Pour me le transmettre clique sur ce lien :

                  http://www.cijoint.fr/index.php

                  Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

                  ou directement en choisissant bureau et ZHPDiag.txt clique dessus

                  Clique sur Ouvrir.

                  Clique sur "Cliquez ici pour déposer le fichier".

                  Un lien de cette forme :

                  http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

                  est ajouté dans la page.

                  Copie ce lien dans ta réponse.

                  et si problème passe par celui ci : https://www.cjoint.com/
              • 1
              • 2