Phishing

Résolu
Bonjour, je me suis trouve dirige a mon insu hier sur un site me reclamant 100? pour me redonner acces a mon ordi... Apres avoir tout plante puis redemarre en utilisant anti malware, spybot, multivirus cleaner et cc cleaner, adware, avoir fait un scandisk, mon ordi bug toujours avec une connexion internet bloquee apres quelques minutes et une impossibilite de fermer sauf directement a l alim... Je suis preneur d un conseil (XP, Firefox 11)

40 réponses

Résumé de la discussion

Une infection par malware sur Windows XP bloque la connexion Internet et empêche la fermeture normale du système, après être tombé sur une page réclamant une rançon pour redonner l'accès via Firefox 11. Plusieurs solutions de nettoyage ont été proposées, dont OTMoveIt3 et Norton Removal Tool pour éliminer des composants indésirables, puis Malwarebytes et Ad-remover avec des rapports à poster, et parfois USBFix selon le contexte. D'autres guides recommandent des étapes complémentaires comme déconnecter le réseau et désactiver temporairement les logiciels de sécurité, puis utiliser Defogger puis ComboFix, avec les rapports générés et la réactivation des protections après désinfection. Des conseils de prévention sont aussi évoqués, notamment maintenir à jour les navigateurs et plugins et installer des modules de sécurité comme WOT et Adblock Plus.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Re,

    Pour finir :

    Mise à jour Adobe reader

    * Télécharge Adobe reader à partir :>>>>Ce lien<<<< en décochant la case : installer McAfee Security Scan Plus (facultatif)
    * Désinstalle ta version d'adobe par : ajout/suppression de programme
    * Exécute le fichier téléchargé pour installation en suivant les instructions.

     Mise à jour de Java:

    * Tu peux vérifier ta Console Java en cliquant sur ce lien :https://www.java.com/fr/download/uninstalltool.jsp
    * Installe la nouvelle version si besoin (dans ce cas désinstalle avant l'ancienne version).

    voici pour desinstaller JavaRa:  

    * Télécharge ce fichier à partir ce lien : http://raproducts.org/click/click.php?id=1
    * Décompresse JavaRa sur le Bureau (Clic droit > Extraire tout).
    * Double-clique (clic droit "en tant qu'administrateur" pour Vista) sur le répertoire JavaRa.
    * Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
    * Choisis Français puis clique sur Select.
    * Clique sur Recherche de mises à jour.
    * Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
    * Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
    * L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
    * Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis
    une deuxième fois sur OK.
    * Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
    * Ferme l'application.

    Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

    ===========================================

    Updatechecker :

    Téléchage updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour
    ===========================================
    PurRa (éditeur de JavaRa) :

    Telecharge ici : PureRa (par l'editeur de JavaRa)

    Lance-le (clic droit "executer en tant qu'administrateur" pour Vista/7)

    => Configuration

    clique sur "Clean"

    L'outil va faire son scan puis son nettoyage

    à la fin du rapport tu auras une ligne comme ca :

    Total space cleaned: xxxxxxxx bytes

    transmets juste cette ligne .

    ===========================================
    **Nettoyage
    
    Suppression des outils de désinfections:
    * Télécharge  Delfix   sur ton bureau.          
    * Lance le, tape suppression puis valide          
    * Patiente pendant le scan jusqu'à l'ouverture du rapport.          
    * Copie/Colle le contenu du rapport dans ta prochaine réponse.          
    Note : Le rapport se trouve également sous C:\DelFix.txt          
    * Tu peux le desinstaller          
    
    ===========================================         
    <code>Défragmentation : :

    Défragmente tes disques dur par defraggler
    ===========================================

    Nettoyage des fichiers et des clés de registre :

    * Télécharge et installe CCleaner version Slim
    * Lance-le.(clic droit "en tant qu'administrateur" pour Vista et Seven) Va dans Options puis
    * Avancé et décoche la case Effacer uniquement les fichiers etc....
    * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
    * Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse .
    ** Aide ici : https://www.malekal.com/tutoriel-ccleaner/
    Tu peux utiliser Ccleaner une fois par semaine

    ===========================================
    Purger les points de restauration système:


    * Désactive et réactive la restauration de système en suivant les procédures indiquées dans ces liens :

    Windows XP

    Windows Vista

    Windows 7

    * Après avoir vidé la restauration du système, il est nécessaire de créer un nouveau point de restauration ...

    ===========================================
    Conseils :
    1/ Je te conseille d'utiliser le navigateur Firefox et d'installer les modules
    complémentaires WOT pour t'indiquer les fichiers douteux et Adblock plus pour bloquer les publicités...

    2/ Aussi tu peux garder Malwarebytes et l'utiliser aussi une fois par semaine.

    3/ Un peu de lecture :
    * Les dangers du Peer-To-Peer, Emule etc..
    * Comment Sécuriser son ordinateur...
    *Pourquoi et comment je me fais infecter

    @+
    1. bonsoir,

      j'ai fait :
      - la mise à jour d'adobe
      - la mise à jour de java
      - javara était introuvable
      - updatecheker est super et j'ai remis à jour 9 logiciels (et 2 beta dont thunderbird qui est passé en anglais....mais je vais etre vigilant sur la mise à jour en français !)
      - le lien pour la config de purera ne fonctionnait pas, j'ai selectionné les .sqm et .msi et les temp, je n'ai pas trop osé m'aventurer dans les autres

      je passe à la suite.

      Merci encore !
    2. defrag et pt de restauration effectués, pas de pb

      merci encore beaucoup pour ton aide !!
    3. Contributeur sécurité
      Bonjour,

      De rien :-)

      N'oublies pas de désinstaller les versions antérieures de Java6 update 31 via panneau de configuration...

      Bon surf...
  2. Contributeur sécurité
    Re,

    Il nous reste pas beaucoup :-)

    =================================

    1/
    * Double clic "OTMoveIt3.exe"
    * Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.

    - Copie (Ctrl+C) le texte suivant en gras ci-dessous :

    :Reg
    [-HKLM\Software\AntimalwareSolution]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{4F37A8FE-00B3-430F-85AA-F97F12E8B651}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}]
    [-HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\conduitEngine]

    :commands
    [emptytemp]


    - Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
    - Clique maintenant sur le bouton MoveIt!
    Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
    Accepte en cliquant sur YES.
    - Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
    Le nom du rapport correspond au moment de sa création : date_heure.log

    2/
    Téléchargez l'outil Norton Removal Tool .

    Enregistrez le fichier sur le bureau Windows.

    Sur le bureau Windows, cliquez deux fois sur l'icône Norton Removal Tool.

    Suivez les instructions affichées à l'écran.

    Redémarrez l'ordinateur.

    3/
    Désinstalle ta version d'adobe reader, on va installer la dernière version dans la prochaine étape

    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    1. missions accomplies !
  3. Contributeur sécurité
    Re,

    1/
    L'antivirus : AV Engine Scanning Service est til encore présent ?

    si oui désinstalle le stp

    2/
    * télécharge ce programme : Ransomfix (merci à Xplode)
    * lance le sur ta machine lorsque tu es en mode normal,
    * Un rapport sera créé sous C:\RansomFix_XXXX.txt ( XXXX correspond à la date et l'heure de création du rapport )
    * copie, colle le dans ta prochaine réponse.

    Tiens moi au courant :-)

    @+
    1. bonjour,
      je ne trouve pas de trace de AV engine etc. Je ne parviens pas à lancer ransomfix, il est bloqué par mon antivirus. Par contre, hier soir, je me suis aperçu par hasard que mon pare feu (zone alarm) était peut etre la cause restante. Je l'avais désactivé pour une manip et je n'avais pas lancé le redémarrage apres... en revenant apres manger, j'ai réussi à me connecter sans probleme alors que cela bloquait ces derniers jours. J'ai retenté la manip, meme résultat., je l'ai désinstallé et ré installé, même conséquences. J'ai désinstallé mon pare feu et mon antivirus et installé un nouveau pare feu et antivirus (comodo), mon ordi fonctionnait normalement cette nuit et aussi ce matin. J'ai l'impression que nous arrivons au bout, grace à toi mon ordi semble nettoyé et remis en ordre apres ce fichu piratage ! tu penses aussi que c'est OK ?
  4. Contributeur sécurité
    Salut,

    Je vais me renseigner pour ton sujet :-)

    @+
    1. merci !!
  5. Contributeur sécurité
    Re,

    Relance Combofix comme déjà expliqué : >>> ICI <<< en le renommant et en tenant comptes de toutes les précautions indiquées puis poste le rapport stp

    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    1. bonsoir,

      le rapport combo : http://pjjoint.malekal.com/files.php?id=20120229_k7q15j12o11i14

      @+
    2. Bonsoir,

      ce qu'il y a de fou, c'est que la connexion se fait normalement en mode sans échec, à part la résolution type 1912 et une sécurité surement basique, mais la connexion tient dans la durée et l'arrêt se fait sans difficulté. Cela n'est donc pas un problème mécanique. Je me demandais si ce n'était pas la chaleur qui mettait en sécurité le disque dur, mais de toutes manières, il continue de fonctionner avec les autres logiciels...

      @+
  6. Contributeur sécurité
    Re,

    Relance le en mode sans échec avec prise en charge du réseau

    @+
    1. cela a fonctionné sans difficulté mais sans rien trouver. Le rapport :
      http://pjjoint.malekal.com/files.php?id=20120229_x9u12l10r15g7
    2. j'ai tenté de nouveau pre scan, des fois que les manips de ce matin le permettent, mais avec toujours le même résultat.
  7. Contributeur sécurité
    Bonjour,

    Lance Malwarebytes pour une analyse complète après avoir effectué lamise à jour puis poste le rapport stp

    @+
    1. j'ai tenté 2 fois, le scan rapide fonctionne bien et ne detecte rien, le scan complet bloque autour de 3mn30, et pas sur le meme fichier les 2 fois...
      :-(
  8. Contributeur sécurité
    Bonjour,
    1/
    Désinstalle stp ces logiciels :
    Ask Toolbar
    Vuze Remote Toolbar


    2/
    Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] EnableLUA: Modified
    [MD5.C0393EB99A6C72C6BEF9BFC4A72B33A6] - (.SUPERAntiSpyware.com - Core Service.) -- D:\Documents and Settings\fd\Mes documents\download\SASCORE.EXE [116608]
    O20 - Winlogon Notify: !SASWinLogon . (.SUPERAntiSpyware.com - SUPERAntiSpyware WinLogon Processor.) -- D:\Documents and Settings\fd\Mes documents\download\SASWINLO.dll
    O23 - Service: SAS Core Service (!SASCORE) . (.SUPERAntiSpyware.com - Core Service.) - D:\Documents and Settings\fd\Mes documents\download\SASCORE.exe
    O41 - Driver: (SASDIFSV) . (.SUPERAdBlocker.com and SUPERAntiSpyware.com - SASDIFSV.SYS.) - D:\Documents and Settings\fd\Mes documents\download\SASDIFSV.sys
    O64 - Services: CurCS - 12/08/2011 - D:\Documents and Settings\fd\Mes documents\download\SASCORE.exe (!SASCORE) .(.SUPERAntiSpyware.com - Core Service.) - LEGACY_!SASCORE
    O64 - Services: CurCS - 12/07/2011 - D:\Documents and Settings\fd\Mes documents\download\SASKUTIL.sys (SASKUTIL) .(.SUPERAdBlocker.com and SUPERAntiSpyware.com - SASKUTIL.SYS.) - LEGACY_SASKUTIL
    [MD5.38F4848F948C94F0ACB1DF47940C7862] - (.Preventon Technologies Limited - Preventon AV Scanning Service.) -- C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVScanningService.exe [666200] [PID.]
    [MD5.4FA9FFFDEC24C1E99CE0A1DD1434B314] - (.Preventon Technologies Limited - Preventon AV Watch Service.) -- C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVWatchService.exe [204760] [PID.]
    O23 - Service: AV Engine Scanning Service (AV Engine Scanning Service) . (.Preventon Technologies Limited - Preventon AV Scanning Service.) - C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVScanningService.exe
    O23 - Service: AV Watch Service (AV Watch Service) . (.Preventon Technologies Limited - Preventon AV Watch Service.) - C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVWatchService.exe
    O64 - Services: CurCS - 02/02/2012 - C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVScanningService.exe (AV Engine Scanning Service) .(.Preventon Technologies Limited - Preventon AV Scanning Service.) - LEGACY_AV_ENGINE_SCANNING_SERVI
    O64 - Services: CurCS - 02/02/2012 - C:\Program Files\Fichiers communs\Common Toolkit Suite\AVEngine\AVWatchService.exe (AV Watch Service) .(.Preventon Technologies Limited - Preventon AV Watch Service.) - LEGACY_AV_WATCH_SERVICE
    O43 - CFD: 26/02/2012 - 17:08:50 - [2,545] ----D- C:\Program Files\Ask.com => Toolbar.Ask
    O43 - CFD: 23/02/2012 - 00:45:20 - [0,157] ----D- D:\Documents and Settings\fd\Local Settings\Application Data\APN => Toolbar.eBay
    O43 - CFD: 23/02/2012 - 00:45:52 - [0,408] ----D- D:\Documents and Settings\fd\Local Settings\Application Data\AskToolbar => Toolbar.Ask
    O43 - CFD: 11/02/2012 - 16:03:12 - [11,605] ----D- D:\Documents and Settings\fd\Local Settings\Application Data\Protection_ZoneAlarm => Toolbar.Conduit

    FirewallRAZ
    EmptyTemp
    EmptyFlash


    Puis Lance ZHPFix depuis le raccourci du bureau .

    * Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

    * Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

    Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    Clique sur le bouton GO

    Copie/Colle le rapport à l'écran dans ton prochain message.

    3/
    * Télécharge OTM (OldTimer) sur ton Bureau

    ICI >> OTM (OldTimer)
    * Double clic "OTMoveIt3.exe"
    * Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.

    - Copie (Ctrl+C) le texte suivant en gras ci-dessous :


    :files
    C:\Program Files\Ask.com
    C:\Program Files\Vuze_Remote
    D:\Documents and Settings\fd\Local Settings\Application Data\AskToolbar
    D:\Documents and Settings\fd\Local Settings\Application Data\Protection_ZoneAlarm
    D:\Documents and Settings\fd\Local Settings\Application Data\Vuze_Remote

    :Reg
    [-HKLM\Software\Classes\AppID\GenericAskToolbar.DLL]
    [-HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\OfferBox]
    [-HKLM\Software\Classes\escort.escrtBtn.1]
    [-HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd]
    [-HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd.1]
    [-HKLM\Software\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{4F37A8FE-00B3-430F-85AA-F97F12E8B651}]
    [-HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}]
    [-HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}]
    [-HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}]
    [-HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}]
    [-HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FCBCCB87-9224-4B8D-B117-F56D924BEB18}]
    [-HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF]
    [-HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF]
    [-HKCU\Software\APN]
    [-HKCU\Software\Ask.com]
    [-HKCU\Software\AskToolbar]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}]

    :commands
    [emptytemp]


    - Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
    - Clique maintenant sur le bouton MoveIt!
    Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
    Accepte en cliquant sur YES.
    - Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
    Le nom du rapport correspond au moment de sa création : date_heure.log

    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    1. bonjour,

      le rapport zhp : http://pjjoint.malekal.com/files.php?id=20120229_t13t1110c5y6

      je fais la manip suivante

      @+
    2. le fichier otm : http://pjjoint.malekal.com/files.php?id=20120229_15e9v10h15z11

      merci

      @+
  9. Contributeur sécurité
    Re,

    ZhpDiag n'est pas à jour!

    * Télécharge Delfix sur ton bureau.
    * Lance le, tape suppression puis valide
    * Patiente pendant le scan jusqu'à l'ouverture du rapport.
    * Copie/Colle le contenu du rapport dans ta prochaine réponse.
    Note : Le rapport se trouve également sous C:\DelFix.txt

    puis refais : cette procédure à fin d'avoir un rapport ZHPDiag à jour

    Merci

    @+
    1. le rapport delfix : http://pjjoint.malekal.com/files.php?id=20120228_n6q8j7s148
      le rapport zhp : http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120228_b13c13y5v11w5

      bon courage !
      @+
  10. Contributeur sécurité
    Bonjour,

    Mise à jour : Update du 05/02/2012

    Onglet pour faire la mise à jour

    * Tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    @+
    1. Bonjour,

      OK, c'est bien la manip que j'ai effectuée hier, le diag que je t'ai envoyé a été fait suite à la mise à jour.

      @+
  11. Contributeur sécurité
    Re,

    Lance ZHPDiag depuis le bureau, clique sur l'onglet vert (flèche bas) pour faire la mise à jour et prépare stp un nouveau rapport ZHPDiag

    Bonne soirée et à demain :-)

    1. le rapport : http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120227_w7z11m6p5m8

      j'ai honte... ma version de ZHP diag n'était pas à jour, je ne comprenais pas à quelle fleche tu faisais reference, c'est bon, il y a une fleche dans la version à jour... et le rapport est fait à partir du logiciel désormais à jour ! j'espere que cela te donnera plus d'infos, mais j'espere aussi que cela ne t'a pas fait perdre de temps... désolé...
  12. Contributeur sécurité
    Re,

    Essais de relancer Pre_scan en mode normal ou sans échec

    @+
    1. je l'avais tenté cet aprem, sans succes, je viens de tenter de nouveau mais en mode sans echec, je ne l'avais pas encore fait de cette manière... pas de succes. En fait, le scan se fait totalement, il y a meme des rubriques de suppression de rogues etc mais cela se termine par un %userprofile% et là, le bruit du disque dur ralentit et... plus rien ne bouge, je reste avec seulement le fond d'écran, dont je sors par le gestionnaire des taches, redémarrer. C'est aussi comme cela en mode normal, comme si cela ne lançait pas la redistribution des fichiers et le fichier txt ensuite.
      j'espere que cela ne te desespere pas trop...
  13. Contributeur sécurité
    Bonjour,

    Télécharge Dr Web CureIt sur ton Bureau :
    ? redemarre en mode sans échec
    ?- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;
    ?- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
    Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
    ?- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
    ?- De retour à la fenêtre principale : clique pour activer <Analyse complète>
    selectionne tous les disques

    ?- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
    ?- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
    ?- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
    ?- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
    ?-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses
    ensuite héberge le rapport sur : http://pjjoint.malekal.com/
    ?- Ferme Dr.Web Cureit
    ?- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).

    @+

    1. impossible. J'ai fait deux tentatives, le scan rapide se bloque assez vite. J'ai tenté en mode sans echec avec acces au réseau, la fenetre du scan ne s'ouvre même pas :-( J'ai tenté sans passer par le mode sans echec, pareil...
      tu as encore des idées ?
  14. Contributeur sécurité
    Re,

    Désinstalle Firefox par le logiciel ci-dessous :

    Télécharge Revo-uninstaller

    Exécute ce fichier pour installation

    *******Aide Revo-uninstaller*******

    =================================
    *Télécharge Firefox <<<ici
    *Enregistre le fichier téléchargé sur le bureau de ton PC
    *Exécute ce fichier pour installation de la dernière version de Firefox

    ==================================

    Lance la nouvelle version de Firefox en attendant tes nouvelles..

    @+
    1. la connexion a tenu... 19 minutes, j'ai bien cru que c'était réglé ! mais non, blocage comme d'habitude...... :-(
  15. Contributeur sécurité
    Re,

    Redémarre ton PC puis dis moi comment se comporte ton PC ! :-)

    @+
    1. malheureusement.... toujours un blocage d'internet apres une dizaine de minutes et une extreme lenteur pour l'éteindre sauf à passer par l'alimentation...

      est-ce que je tente le pre_scan qui était impossible hier ? il passe peut-être avec les modifs d'aujourd'hui ?
  16. Contributeur sécurité
    Re,

    Relance OTL
    - Sous XP double-clic sur l'icône pour lancer l'outil.
    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
    * Dans la partie "Personnalisation", copie/colle les instructions suivantes :

    :OTL
    PRC - [2012/01/04 20:20:50 | 001,391,272 | ---- | M] (Ask) -- C:\Program Files\Ask.com\Updater\Updater.exe
    PRC - [2011/08/12 00:38:07 | 000,116,608 | ---- | M] (SUPERAntiSpyware.com) -- D:\Documents and Settings\fd\Mes documents\download\SASCore.exe
    FF - prefs.js..browser.search.defaultengine: "Ask.com"
    FF - prefs.js..browser.search.defaultenginename: "Ask.com"
    FF - prefs.js..browser.search.order.1: "Ask.com"
    FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=867034"
    FF - prefs.js..browser.search.selectedEngine: "Ask.com"
    FF - prefs.js..browser.search.suggest.enabled: false
    FF - prefs.js..browser.search.useDBForOrder: true
    FF - prefs.js..extensions.enabledItems: {ba14329e-9550-4989-b3f2-9732e92d17cc}:2.7.1.3
    FF - prefs.js..extensions.enabledItems: {7b13ec3e-999a-4b70-b9cb-2617b8323822}:2.7.1.3
    FF - prefs.js..extensions.enabledItems: dealio@mybrowserbar.com:4.0.2
    FF - prefs.js..extensions.enabledItems: searchsettings@spigot.com:1.2.3
    FF - prefs.js..keyword.URL: "http://redirecterror.sfr.fr/?q="
    FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
    FF - user.js..keyword.URL: "http://redirecterror.sfr.fr/?q="
    [2012/01/12 23:11:56 | 000,000,000 | ---D | M] (Vuze Remote Community Toolbar) -- D:\Documents and Settings\fd\Application Data\Mozilla\Firefox\Profiles\wdpybaez.default\extensions\{ba14329e-9550-4989-b3f2-9732e92d17cc}
    [2012/01/08 21:35:24 | 000,000,000 | ---D | M] (Protection ZoneAlarm Community Toolbar) -- D:\Documents and Settings\fd\Application Data\Mozilla\Firefox\Profiles\wdpybaez.default\extensions\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}
    [2012/02/23 01:01:52 | 000,000,000 | ---D | M] ("Avira SearchFree Toolbar plus Web Protection") -- D:\Documents and Settings\fd\Application Data\Mozilla\Firefox\Profiles\wdpybaez.default\extensions\toolbar@ask.com
    [2012/02/25 15:26:39 | 000,002,410 | ---- | M] () -- D:\Documents and Settings\fd\Application Data\Mozilla\Firefox\Profiles\wdpybaez.default\searchplugins\askcom.xml
    O2 - BHO: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
    O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - No CLSID value found.
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D7F26D0E-9801-45C3-A091-8A65E4ED73B5} - No CLSID value found.


    * Clique sur le bouton Correction.
    * Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
    * Accepte en cliquant sur OK.
    * Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

    Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles

    @+
    1. manip effectuée !

      le lien : http://pjjoint.malekal.com/files.php?id=20120226_d10e10y5x5x10
      @+
  17. Contributeur sécurité
    Re,

    Passant à autre chose :

    * Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

    * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

    * Lance OTL
    * Sous Personnalisation, copie-colle le texte en gras ci-dessous :

    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %temp%\.exe /s
    %SYSTEMDRIVE%\*.exe
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    /md5start
    explorer.exe
    winlogon.exe
    wininit.exe
    /md5stop
    CREATERESTOREPOINT
    nslookup www.google.fr /c


    ? Clique sur le bouton Analyse.
    ? Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
    Donnes le lien pjjoint ici ensuite pour pouvoir être consultés.

    @+

    1. vais-je arriver à envoyer cette fois ?
    2. YES !!
      le lien extra : http://pjjoint.malekal.com/files.php?id=20120226_d13i10d12r7m8
    3. le lien otl : http://pjjoint.malekal.com/files.php?id=20120226_z10b15v11q14u11

      comme tu dis, la patience !! (4 tentatives d'envoi avant que cela ne fonctionne...)
  18. Contributeur sécurité
    Re,
    1/
    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu


    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

    Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

    ??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Le rapport à l'héberger (comme tu as fait pour le rapport ZHPDiag)

    2/
    Comment se comporte ton PC stp ?

    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    1. j'ai tenté à 2 reprises "pre_scan". Il travaille, mais l'ordinateur semble ne plus avoir d'activité à la fin, il n'y a pas de reattribution de fichier, ni de document txt. Je l'ai laissé une première fois 30 minutes puis ai repris la main via "ctrl alt supp", le bureau n'apparaissant pas non plus, pas de fichier txt au redémarrage non plus. Dans l'éventualité où je ne lui aurai pas laissé assez de temps, j'ai refait la manip et lui ai laissé plus d'une heure et demi cette fois ci apres la disparition des derniers écrans de "travail" du scan, sans plus de résultat.... j'ai repris la main via ctrl alt sup, il n'y avait pas de bureau, seulement mon fond d'ecran et aucun bruit signalant l'activité du disque dur. Pas de fichier txt au redémarrage et a priori rien d'amélioré non plus...
      c'est grave docteur ??
    2. j'ai tenté une troisieme fois en le laissant tourner presque 3 heures, sans plus de résultat. J'avais bien désactivé zone alarm et avira, je ne crois pas avoir windows defender....
      Le bureau reste disparu, le disque dur n'emet aucun bruit de fonctionnement, et je dois reprendre la main via ctrl alt sup pour pouvoir redémarrer l'ordi a peu pres proprement.
  19. Contributeur sécurité
    Re,

    Redémarre ton PC en mode sans échec avec prise en charge du réseau, dans ce mode tu fais suivant l'ordre comme suit :
    1/
    Relance RogueKiller puis choisis "Suppression"

    2/
    Ensuite tu lances Malwarebytes, tu supprimes ce qu'il trouve puis
    tu postes le rapport

    Tiens moi au courant..

    =========================================

    Démarrage en Mode sans échec avec prise en charge réseau :

    Pour cela, tu tapotes la touche F8 dès le début de l'allumage du pc sans t'arrêter
    Une fenêtre va s'ouvrir tu te déplaces avec les flèches du clavier sur >> démarrer enMode sans échec avec prise en charge réseau
    puis tape entrée.
    Une fois sur le bureau s'il n'y a pas toutes les couleurs et autres c'est normal !
    (Si F8 ne marche pas utilise la touche F5)
    ==========================================
    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    1. le mode sans echec a permis de scanner l'ensemble.

      le rapport RK : http://pjjoint.malekal.com/files.php?id=20120225_z13l13o11h12k14

      le rapport malware : http://pjjoint.malekal.com/files.php?id=20120225_u1011q7p9s6
  • 1
  • 2

Discussions similaires

urldefense.com : Kézaco?

4 réponses