Http://www.searchqu.com/406..grrrr

Bonjour,

J'ai aussi ce virus http://www.searchnu.com/406
pouvez vous m'aider

voici le rapport

https://www.cjoint.com/?BBwuunH0Nvd

Un grand MERCI

<config>Windows 7 / Firefox 10.0.1</config>

31 réponses

Résumé de la discussion

La discussion porte sur l'identification et la désinfection d'une infection publicitaire et de type PUP affectant Windows 7 et Firefox, avec des barres d'outils indésirables et des pages de démarrage modifiées. Plusieurs outils et étapes de dépannage sont proposés: Ad-Remover puis désinstallation, puis ZHPDiag pour générer un rapport et vérifier les éléments persistants, ensuite des scripts et utilitaires tels qu'OTM et RogueKiller pour nettoyer le système. Des rapports détaillés montrent la suppression de fichiers et de clés de registre malveillants, des modifications de préférences Firefox et IE, et recommandent guides et outils comme ZHPFix ou RogueKiller pour approfondir le nettoyage.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,
    1/
    Lance Ad-remover puis clique sur "Désinstaller"

    2/
    Lance ZHPDiag depuis le bureau, clique sur l'onglet vert (flèche bas) pour faire la mise à jour et prépare stp un nouveau rapport ZHPDiag

    @+
    0
    1. ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

      Mis à jour par TeamXscript le 12/04/11
      Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
      Site web: http://www.teamxscript.org

      C:\Program Files\Ad-Remover\main.exe (SCAN [2]) -> Lancé à 10:23:41 le 04/03/2012, Mode normal

      Microsoft Windows 7 Édition Familiale Premium (X86)
      Serge@BONZAI2000 (MEDION P961x)

      ============== RECHERCHE ==============

      ============== SCAN ADDITIONNEL ==============

      **** Mozilla Firefox Version [10.0.2 (fr)] ****

      HKLM_MozillaPlugins\Adobe Reader (x)
      Searchplugins\bing.xml ( hxxp://www.bing.com/search)
      Components\browsercomps.dll (Mozilla Foundation)

      -- C:\Users\Serge\AppData\Roaming\Mozilla\FireFox\Profiles\j1p81seb.default --
      Extensions\{4daac69c-cba7-45e2-9bc8-1044483d3352} (Softonic_France Community Toolbar)
      Prefs.js - browser.download.lastDir, C:\\Users\\Serge\\Desktop
      Prefs.js - browser.startup.homepage, hxxp://www.rtl.be/belrtl/page/bel-rtl-premiere-radio-francophone-belge-ecoute-en-ligne-concour...
      Prefs.js - browser.startup.homepage_override.buildID, 20120215223356
      Prefs.js - browser.startup.homepage_override.mstone, rv:10.0.2

      ========================================

      **** Internet Explorer Version [8.0.7600.16385] ****

      HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
      HKCU_Main|Start Page - hxxp://www.google.fr
      HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
      HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
      HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKLM_Main|Start Page - hxxp://fr.msn.com/
      AboutUrls|Tabs - hxxp://www.google.fr
      HKCU_URLSearchHooks|{4daac69c-cba7-45e2-9bc8-1044483d3352} (x)
      HKCU_Toolbar\WebBrowser|{4DAAC69C-CBA7-45E2-9BC8-1044483D3352} (x)
      HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)
      HKCU_ElevationPolicy\{3E8944DC-79B5-4650-9C2E-83885548A119} - C:\Users\Serge\AppData\Roaming\Juniper Networks\Setup Client\JuniperSetupClient.exe (Juniper Networks)
      HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\System32\wpcer.exe (x)
      HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\System32\winfxdocobj.exe (x)
      HKLM_ElevationPolicy\{3EEDF1D3-9D79-4b3e-B8EB-84DB35D7F282} - C:\Users\Serge\AppData\Roaming\Juniper Networks\Setup Client\JuniperSetupClient.exe (Juniper Networks)
      HKLM_ElevationPolicy\{3FB35533-A034-42dc-B051-95F1819F6A9A} - C:\Windows\Downloaded Program Files\JuniperExt.exe (?)
      HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
      HKLM_ElevationPolicy\{E0E00C1A-4127-455E-A63C-5C51750CD509} - C:\PROGRA~1\WI3C8A~1\Datamngr\ToolBar\dtUser.exe (x)
      HKLM_Extensions\{878AC5FC-BE78-4bae-896C-7F75B790A71E} - "PokerStars.be" (C:\Program Files\PokerStars.BE\main.ico)
      BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)

      ========================================

      C:\Program Files\Ad-Remover\Quarantine: 481 Fichier(s)
      C:\Program Files\Ad-Remover\Backup: 16 Fichier(s)

      C:\Ad-Report-CLEAN[1].txt - 26/02/2012 11:46:52 (4760 Octet(s))
      C:\Ad-Report-SCAN[1].txt - 26/02/2012 10:03:47 (4871 Octet(s))
      C:\Ad-Report-SCAN[2].txt - 04/03/2012 10:23:59 (3630 Octet(s))

      Fin à: 10:24:49, 04/03/2012

      ============== E.O.F ==============
      0
      1. Contributeur sécurité
        Re,

        Fais attention aux adwares, on va installer à la fin de la désinfection les modules complémentaires : WOT et Adblock plus pour les éviter!

        ============================

        Tu refais donc les procédures indiquées : >>> ICI <<< (ADWCleaner et Ad-remover)

        @+
        0
        1. Contributeur sécurité
          Re,

          Ton PC est réinfecté après l'installation de ce logiciel ! : DealPly - (.DealPly.)

          Relance ADWCleaner en mode recherche puis poste le rapport stp

          @+
          0
          1. Contributeur sécurité
            Re,

            Hébergement de rapport sur pjjoint.malekal.com

            Rends toi sur pjjoint.malekal.com
            * Clique sur le bouton Parcourir
            * Sélectionne le fichier que tu veux héberger et clique sur Ouvrir
            * Clique sur le bouton Envoyer
            * Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015

            * Copie le lien dans ta prochaine réponse.

            @+

            0
            1. Contributeur sécurité
              Re,

              Le rapport est incomplet, héberge le stp

              @+
              0
              1. Contributeur sécurité
                Bonjour,

                Lance ZHPDiag depuis le bureau, clique sur l'onglet vert (flèche bas) pour faire la mise à jour et prépare stp un nouveau rapport ZHPDiag

                @+
                0
                1. Voici le rapport

                  Malwarebytes Anti-Malware 1.60.1.1000
                  www.malwarebytes.org

                  Version de la base de données: v2012.02.28.04

                  Windows 7 x86 NTFS
                  Internet Explorer 8.0.7600.16385
                  Serge :: BONZAI2000 [administrateur]

                  28/02/2012 20:12:25
                  mbam-log-2012-02-28 (20-12-25).txt

                  Type d'examen: Examen complet
                  Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                  Options d'examen désactivées: P2P
                  Elément(s) analysé(s): 334930
                  Temps écoulé: 51 minute(s), 55 seconde(s)

                  Processus mémoire détecté(s): 0
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire détecté(s): 0
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre détectée(s): 1
                  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\FoxTab PDF Creator (Adware.Agent) -> Mis en quarantaine et supprimé avec succès.

                  Valeur(s) du Registre détectée(s): 0
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre détecté(s): 0
                  (Aucun élément nuisible détecté)

                  Dossier(s) détecté(s): 0
                  (Aucun élément nuisible détecté)

                  Fichier(s) détecté(s): 3
                  C:\Users\Serge\AppData\Local\Temp\tool.exe (Adware.Dropper) -> Mis en quarantaine et supprimé avec succès.
                  C:\Users\Serge\Downloads\PDFCreatorSetup.exe (Adware.Agent) -> Mis en quarantaine et supprimé avec succès.
                  C:\Program Files\FoxTabPDFConverter\Uninstall\Uninstall.exe (Adware.Agent) -> Mis en quarantaine et supprimé avec succès.

                  (fin)
                  0
                  1. Contributeur sécurité
                    Re,

                    Pas de problème :-)

                    En attendant le rapport Malwarebytes..

                    A demain

                    Bonne soirée
                    0
                    1. OK 16 heures de job me réussi pas lol

                      Voici le rapport

                      RogueKiller V7.2.0 [27/02/2012] par Tigzy
                      mail: tigzyRK<at>gmail<dot>com
                      Remontees: https://www.luanagames.com/index.fr.html
                      Blog: http://tigzyrk.blogspot.com

                      Systeme d'exploitation: Windows 7 (6.1.7600 ) 32 bits version
                      Demarrage : Mode normal
                      Utilisateur: Serge [Droits d'admin]
                      Mode: Suppression -- Date: 28/02/2012 20:05:16

                      ¤¤¤ Processus malicieux: 0 ¤¤¤

                      ¤¤¤ Entrees de registre: 2 ¤¤¤
                      [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
                      [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

                      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                      ¤¤¤ Driver: [CHARGE] ¤¤¤

                      ¤¤¤ Infection : ¤¤¤

                      ¤¤¤ Fichier HOSTS: ¤¤¤

                      ¤¤¤ MBR Verif: ¤¤¤

                      +++++ PhysicalDrive0: WDC WD10EARS-00Y5B1 +++++
                      --- User ---
                      [MBR] 40d4f09cb946150094aa6c27f8019dfe
                      [BSP] 4d0d9f44733317d13dd051f2aeb964c8 : Windows 7 MBR Code
                      Partition table:
                      0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
                      1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 911781 Mo
                      2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 1867534336 | Size: 40960 Mo
                      3 - [XXXXXX] COMPAQ (0x12) [VISIBLE] Offset (sectors): 1951420416 | Size: 1026 Mo
                      User = LL1 ... OK!
                      User = LL2 ... OK!

                      Termine : << RKreport[3].txt >>
                      RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt
                      0
                      1. Contributeur sécurité
                        Re,

                        Aide : >>> ICI <<<

                        @+
                        0
                        1. Je ne comprend pas tjrs pas le possibilité de supprimer
                          0
                          1. Je ne sais choisir suppression ???
                            0
                            1. Contributeur sécurité
                              Tu le lances puis tu tapes 2 et tu postes le rapport
                              0
                          2. Je n'ai rien dit..........
                            0
                            1. Salut,

                              Je n'ai pas RogueKiller
                              :-(
                              qu'est ce que je fait ???
                              0
                              1. Contributeur sécurité
                                Salut,

                                1/
                                Relance RogueKiller puis choisis "Suppression" et poste le rapport stp

                                2/
                                /!\ ATTENTION : cette analyse peut durer quelques heures /!\

                                * Télécharge MBAM et installe le selon l'emplacement par défaut
                                https://www.malwarebytes.com/mwb-download/
                                * Lance Malwarebytes' Anti-Malware
                                * Fais la mise à jour
                                * Clique dans l'onglet "Recherche"
                                * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
                                * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

                                A la fin de l'analyse, si MBAM n'a rien trouvé :

                                * Clique sur OK, le rapport s'ouvre spontanément

                                Si des menaces ont été détectées :

                                * Clique sur OK puis "Afficher les résultats"
                                *Vérifie que toutes les lignes sont cochées
                                * Choisis l'option "Supprimer la sélection"
                                * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
                                * Le rapport s'ouvre automatiquement après la suppression, il se trouve aussi dans l'onglet "Rapports/Logs"

                                * Copie/colle le rapport dans le prochain message

                                Remarque :
                                - S'il y'a un problème de mise à jour de mbam, tu peux la faire manuellement en téléchargeant ce fichier puis en l'exécutant.

                                @+
                                0
                                • 1
                                • 2