Virus detectés mon PC rame
Avira détecte des logiciels malveillants mais je crois qu'ils agissent quand meme car mon internet est très lents. Est ce que quelqu'un peut me dire si j'ai quelque chose sur mon PC?
23 réponses
La détection par Avira de logiciels malveillants coïncide avec des lenteurs réseau sur Windows Vista et Firefox 7.0.1, ce qui oriente l'échange vers l'identification et la suppression d'éventuels éléments. Plusieurs intervenants recommandent des outils de détection et de nettoyage comme ZHPDiag, ZHPFix, RogueKiller et MBAM, puis mises à jour Java, Adobe, Flash et purge des points de restauration. La discussion inclut des consignes sur la génération et le partage de rapports (ZHPDiag, MBAM) et sur le dépôt sécurisé de fichiers, afin d'évaluer et confirmer l'état du système. En dernier, la procédure préconise de purger puis de réactiver la restauration système et d'examiner les rapports finaux pour valider le nettoyage et prévenir de futures contaminations.
-
Contributeur sécuritéBien ça semble ok !
Conserve MBAM sur ton PC et utilise le de temps en temps.
Attention au P2P et aux cracks (cf/emule !!!!)
Si tu n'as plus de questions ?
A+ -
Contributeur sécuritéOK, vu, il restait quelque chose.
Encore un coup de ZHPDiag après ce nettoyage s'il te plait 5tu sais faire maintenant !) -
voila
http://pjjoint.malekal.com/files.php?id=g14t5d14m11t11d5e8n119w15s7u14l9q11x12t6n85w9x10
merci d'être aussi pointilleux !-
-
Voila
RogueKiller V6.1.7 [05/11/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Elsa [Droits d'admin]
Mode: Suppression -- Date : 11/11/2011 21:02:36
¤¤¤ Processus malicieux: 0 ¤¤¤
¤¤¤ Entrees de registre: 3 ¤¤¤
[SUSP PATH] HKLM\[...]\Run : PLFSet (rundll32.exe C:\Windows\PLFSet.dll,PLFDefSetting) -> DELETED
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED ()
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED ()
¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
¤¤¤ Driver: [LOADED] ¤¤¤
¤¤¤ Infection : ¤¤¤
¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost
Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
-
-
Contributeur sécuritéVoudrais tu faire encore quelques petites manips.
Il y a un "truc" qui me tracasse encore et je voudrais m'assurer que je te laisse en bonne santé.
* Télécharge sur le bureau RogueKiller
https://www.luanagames.com/index.fr.html
* Quitte tous les programmes en cours
* Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur
* Sinon lancer simplement RogueKiller.exe
* Lorsque demandé, taper 1 et valider
* Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable).
* Transmets moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
*Rappel des dépôts : cijoint ou pjjoint
-
ouf flash marche
voila le rapport
http://pjjoint.malekal.com/files.php?id=ZHPDiag_v9t8e9m8z5b12e10n9c15m6v11n9i11m6h8k15q5v13f11j10 -
Contributeur sécuritéHé Elsa, je t'avais demandé un dernier rapport ZHPDiag pour voir si tout était clean !
A+
-
Ah zut, le problème de vidéo apparait aussi sur megavideo (bien sur). Est ce que je n'ai pas la bonne version de flash ? Non non je ne panique pas...
-
Voila le rapport Delfix.
# DelFix v8.6 - Rapport créé le 10/11/2011 à 18:40:29
# Mis à jour le 13/10/11 à 18h par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Nom d'utilisateur : Elsa - PC-DE-ELSA (Administrateur)
# Exécuté depuis : C:\Users\Elsa\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
Supprimé : C:\ZHP
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
Supprimé : C:\Program Files\ZHPDiag
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Users\Elsa\Desktop\JavaRa.zip
Supprimé : C:\Users\Elsa\Desktop\ZHPDiag.txt
Supprimé : C:\Users\Elsa\Desktop\ZHPDiag2.exe
Supprimé : C:\Users\Elsa\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [1065 octets] - [10/11/2011 18:40:29]
########## EOF - C:\DelFix[S1].txt - [1189 octets] ########## -
Contributeur sécuritéHé bien, cela me semble tout propre maintenant.
Comment va ta machine ?
Un dernier petit ZHPDiag (pour la route !!!)
puis :
* Delfix va supprimer les différents outils et rapports utilisés.
* Télécharge DelFix (d'Xplode) sur ton bureau.
* Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
* Sélectionne Suppression
* Copie/colle le contenu du rapport ( C:\DelFixSuppr.txt ) qui s'ouvrira à l'écran dans ton prochain message.
* Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.
A+
-
Ca y est, je crois que j'ai tout fait.
Par contre je ne trouve pas le rapport de JavaRa. Quand il a eu fini de supprimer les anciennes versions, il m'a dit qu'il allait ouvrir un rapport etc. mais il ne l'a pas fait, et je ne l'ai pas non plus trouvé en tapant son nom.-
-
-
Par contre j'ai un petit souci (avec Flash je suppose). Je regarde des vidéos sur le site de Canal+ et maintenant le son saute c'est impossible à regarder !
J'ai essayé des vidéos sur youtube, le probleme est moins présent mais apparait quand meme, alors que la video charge largement assez vite pour pouvoir se lire.
Maintenant, au bas de chaque video, il y a marqué Adobe flash player 11 (11,2,202,61d) (Incubator build).
Est ce que tu vois d'ou peut venir ce probleme ?
-
-
Non désolé, je suis resté assez tard hier mais ton message ne s'est pas affiché tout de suite, du coup j'ai fait le reste aujourd'hui.
Alors le rapport Malware :
http://pjjoint.malekal.com/files.php?id=v13o14l7s9y14e158m8u7d15z15n11p11w7x14v6p13v13n12k9
Le ZHPFix
http://pjjoint.malekal.com/files.php?id=k9e9x9g6g10t13j10f10y10d14z14g12o14m10v8x8u15o11w6y15
Je m'occupe tout de suite des mises à jours.
Par contre avant de faire la restauration système, je suppose qu'il faut que je règle le probleme de desktop : je croyais l'avoir supprimé, mais il se raffiche à chaque fois que l'ordi redémarre. Je vais essayer encore.
A toute à l'heure Merci pour tout -
Contributeur sécuritéBonjour Elsa,
Oui, je suis là de bonne heure.
Ok tu as refais un ZHPDiag, mais as-tu fait ce que je te demandais en 2) et 3) de mon message précédent ? Si oui poste moi le rapport MBAM s'il te plait.
1 - Ton rapport ZHPDiag est presque bon. Encore quelques "trucs".
* Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C
R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1
O87 - FAEL: "{9319C3A5-EA4D-4A3E-9FD5-F12D126B96B5}" | In - Private - P6 - TRUE | .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe
O87 - FAEL: "{D530BE0F-6121-4FF3-9197-C40136EDECA0}" | In - Private - P17 - TRUE | .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe
O87 - FAEL: "{714376C8-FAB5-401B-B55E-DC467D11BA20}" | In - Public - P6 - TRUE | .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe
O87 - FAEL: "{C1F2AEC6-C04A-4228-B7B6-14FA854728D5}" | In - Public - P17 - TRUE | .(.Apple Inc. - Bonjour Service.) -- C:\Program Files\Bonjour\mDNSResponder.exe
* Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
/ !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »/ !\
* Clique sur le H "coller les lignes Helper"
* Colle les lignes ci dessus que tu viens de copier dans la fenêtre de ZHPFix :
* Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
* Clique sur le bouton «GO » pour lancer le nettoyage
* Le rapport se trouve dans le dossier C:\ZHP sous le nom de ZHPFixReport.txt
* Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
*Rappel des dépôts : cijoint ou pjjoint
2 - Mises à jour Java et Adobe Reader et Flash Player
* Mets à jour Java avec la dernière version: (Vérifier la dernière version de Java sur ce lien :)
https://www.java.com/fr/download/uninstalltool.jsp
*Téléchargement sur ce lien :
https://www.oracle.com/java/technologies/javase/upgrade.html
* Désinstalle les anciennes versions de Java : *
* Télécharge JavaRa.zip
http://prm753.bchea.org/JavaRa.zip
* Décompresse le fichier sur ton bureau (clic droit > Extraire tout.)
* Double-clic sur le répertoire JavaRa obtenu.
* Puis double-clic sur le fichier JavaRa.exe (le .exe peut ne pas s''afficher)
* Clique sur Remove Older Versions.
* Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.
* Un rapport va s'ouvrir, copie/colle le dans ta prochaine réponse.
* Note: le rapport se trouve aussi là : ( C:\JavaRa.log )
* Tu peux fermer l'application
* * Met à jour les logiciels Adobe :
* Reader : https://get2.adobe.com/fr/reader/otherversions/
* Flash Player: https://get.adobe.com/flashplayer/?loc=fr
Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
3 - Nous avons supprimé les points de restauration système, il te faut faire une sauvegarde système maintenant.
Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés:
XP/Vista : https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/
-
Voila
http://pjjoint.malekal.com/files.php?id=ZHPDiag_c9n5e5y7l15j12q15c13i9d6b14y15e96r14h5g5u11j9y12 -
Contributeur sécuritéElsa,
Je vais te quitter maintenant, demain j'ai des "élèves".
Je ne reviendrai que demain soir.
En attendant tu peux faire ces manipulations sans problème:
1- Poste ton rapport nouveau ZHPDiag, mais il doit être clean.
2 - * Télécharge MBAM et installe le selon l'emplacement par défaut
* Effectue la mise à jour et lance Malwarebytes' Anti-Malware
* Clique dans l'onglet du haut "Recherche"
* Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
* Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen" Cela peut durer 2 heures !
A la fin de l'analyse, si MBAM n'a rien trouvé :
* Clique sur OK, le rapport s'ouvre spontanément
Si des menaces ont été détectées :
* Clique sur OK puis "Afficher les résultats"
* Choisis l'option "Supprimer la sélection"
* Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
* Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
* Sinon le rapport s'ouvre automatiquement après la suppression , enregistre le.
* Transmets moi le fichier rapport par cijoint ou pjjoint
* Si tu n''arrive pas à mettre MBAM à jour, télécharge ce fichier :
http://data.mbamupdates.com/tools/mbam-rules.exe , ferme MBAM, et exécute le
3 - Pour supprimer le message qui apparait :
C'est un fichier "desktop.ini" qui crée ce problème.
Il contient les lignes
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787
Va dans Panneau de configuration ---> Options dossiers ----> Affichage
Coche "Afficher les fichiers, dossiers et lecteurs cachés"
Décoche : " masquer les extensions de fichiers dont le type est connu"
Décoche : " masquer les fichiers protégés du système d'exploitation"
Ensuite :
Fais une recherche des fichiers "desktop.ini" par démarrer, clique sur "voir plus de résultats"
Et là sur la liste des fichiers trouvés ---> clic droit "ouvrir", jusqu'à repérer le fichier qui contient ces lignes. Ce fichier fautif -----> tu le supprimes.
Attention n'efface que le desktop.ini qui contient ces lignes, pas les autres !
Avec ça ce devrait être bon, mais on se retrouve demain soir pour terminer ?
A+ -
Contributeur sécuritéPas de problème, refais un ZHPDiag et postes moi le rapport.
A+ -
J'ai fait les 5 dernières lignes
Je n'ai pas trouvé le 1er rapport ZHPfix
Le 2e rapport est celui ci :
http://pjjoint.malekal.com/files.php?id=u8u7g10z11n15b14i8e9u7y7i15p10e713z14p10q14r13b712
Est ce qu'il a écrasé le 1er rapport du coup ? -
Contributeur sécuritéPour ça, ne t'inquiète pas c'est pas grave on virera après.
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787
-
Euuuh il s'est passé un truc bizarre...as tu modifié ton message ? parce que au moment ou j'ai copié collé, il n'y avait pas les 5 dernières lignes en gras..
Quand j'ai fermé ZHPFix, tous les trucs du bureau avaient disparus, j'ai du fermé et rouvrir la session et ya un txt. appelé desktop.ini qui s'est affiché avec marqué :
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787
Sinon ca marche mais il s'est aussi passé un truc avec Firefox, j'ai perdu mon persona c'est bizarre.
Je ne trouve pas le lien du rapport : est ce que je recommence avec toutes les lignes cette fois ? -
Contributeur sécuritéBon, on va réparer certaines petites choses.
Fais ceci :
* Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C
O4 - HKLM\..\Run: [Acer Tour] Clé orpheline
O4 - HKLM\..\Run: [eRecoveryService] Clé orpheline
O43 - CFD: 29/05/2011 - 11:24:40 - [0] RSH-D- C:\Users\Elsa\AppData\Roaming\install
O43 - CFD: 21/04/2011 - 20:54:16 - [0] ----D- C:\Users\Elsa\AppData\Local\{30D11852-BBC8-4D82-A657-96E783EB3045}
O43 - CFD: 31/10/2011 - 12:38:16 - [0] ----D- C:\Users\Elsa\AppData\Local\{31EF29B5-1045-49E2-8724-88781DCFA5E2}
O43 - CFD: 20/04/2011 - 18:15:10 - [0] ----D- C:\Users\Elsa\AppData\Local\{40A8B37D-A844-4B05-AB32-B34B3651DD9D}
O43 - CFD: 19/04/2011 - 18:16:40 - [0] ----D- C:\Users\Elsa\AppData\Local\{C0484915-E375-472B-8E53-465C5A4859F5}
O43 - CFD: 02/06/2011 - 11:16:30 - [0] ----D- C:\Users\Elsa\AppData\Local\{DD33B1B3-39D9-4CB7-9AA2-A5CE7200258D}
O87 - FAEL: "{57566196-B925-4EAE-802E-16B740B68D3D}" |In - Private - P6 - TRUE | .(...) -- C:\Users\Elsa\AppData\Local\Temp\7zS30E5.tmp\SymNRT.exe (.not file.)
O87 - FAEL: "{DB0AFD8A-056A-40F5-9FDA-4E808A7CB808}" |In - Private - P17 - TRUE | .(...) -- C:\Users\Elsa\AppData\Local\Temp\7zS30E5.tmp\SymNRT.exe (.not file.)
O87 - FAEL: "{77E6BB2D-CB4D-4714-964F-F0009E01F32D}" |In - Private - P6 - TRUE | .(...) -- C:\Users\Elsa\AppData\Local\Temp\7zSBD9D.tmp\SymNRT.exe (.not file.)
O87 - FAEL: "{7D19A620-586A-4070-A531-70C3D86F6D56}" |In - Private - P17 - TRUE | .(...) -- C:\Users\Elsa\AppData\Local\Temp\7zSBD9D.tmp\SymNRT.exe (.not file.)
EmptyTemp
EmptyFlash
FirewallRAZ
HiddenFix
SysRestore
* Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
/ !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »/ !\
* Clique sur le H "coller les lignes Helper"
* Colle les lignes ci dessus que tu viens de copier dans la fenêtre de ZHPFix :
* Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
* Clique sur le bouton «GO » pour lancer le nettoyage
* Le rapport se trouve dans le dossier C:\ZHP sous le nom de ZHPFixReport.txt
* Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
*Rappel des dépôts : cijoint ou pjjoint
Heureux ceux qui peuvent donner sans s'en souvenir et prendre sans oublier ! -
Contributeur sécuritéA priori tu n'as rien de méchant. ;)
As-tu encore le rapport de ton antivirus ?
Si oui poste moi le que je l'examine.
Je regarde un peu plus profondément le rapport d'analyse de ZHPDiag et te tiens au courant !
- 1
- 2