Virus ?

Résolu
Bonjour,

Je n'ai sans doute pas été assez vigilente et j'ai téléchargé searchqu sans le vouloir. J'ai essayé de le désinstaller mais il semble ne pas avoir disparu complètement. En plus, antivir m'a trouvé tr/dropper.gen. Je vous ai donc fait un rapport zhpdiag. Si quelqu'un pouvait y jeter un coup d'oeil et me dire si des trucs trainent encore...

https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120318_12b5w5y7x5

MErci pour votre aide.

Sanap

26 réponses

Résumé de la discussion

Un utilisateur signale une infection après le téléchargement involontaire de Searchqu et une détection tr/dropper.gen par l’antivirus, avec une désinstallation partielle et des traces persistantes à nettoyer. Plusieurs réponses proposent des outils et méthodes de nettoyage, notamment Malwarebytes Antimalware, AdwCleaner et ZHPDiag, avec des étapes d’analyse rapide ou complète, puis la suppression des éléments détectés et un redémarrage si nécessaire. Des listes de clés et de fichiers à supprimer manuellement sont fournies, ainsi que des conseils pour éliminer les barres d’outil et les entrées de registre associées. Des rapports d’AdwCleaner et ZHPDiag postérieurs montrent des suppressions réussies et des rapports nettoyés, tandis que des échanges évoquent la nécessité d’une mise à jour Java et d’un nouveau scan.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Re,

    de rien pour l'aide, ce fut avec plaisir.
    1. màj adobe faite, tout désinstallé.
      Merci infiniment pour le temps que tu m'as accordé et pour tes précieux conseils. Je vais lire les conseils et être plus vigilente la prochaine fois.
      Merci encore et bonne soirée (bonne nuit plutôt ;-)
      1. Contributeur sécurité
        Re,

        Adobe Reader n'est toujours pas à jour :

        https://www.commentcamarche.net/telecharger/bureautique/2625-adobe-reader/

        ===

        Ensuite, on désinstalle ce qui est devenu inutile.

        Désinstalle AdwCleaner.

        Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
        puis sélectionne 'Exécuter en tant qu'administrateur'.

        Clique sur le A rouge (Nettoyeur de Tools).

        Clique sur Nettoyer.

        Fais redémarrer l'ordi pour terminer le nettoyage.

        ===

        Tu gardes MBAM que tu utilises "de temps en temps" (scan rapide seulement) après mise à jour.

        ===

        Quelques conseils pour minimiser les risques d'infection :

        https://www.malekal.com/proteger-pc-virus-pirates/?t=381&start=
        1. Contributeur sécurité
          Re,

          oui, tu désinstalles Java(TM) 6 Update 27
          1. Contributeur sécurité
            Re,

            encore des soucis ?

            Fais redémarrer l'ordi, relance ZHPDiag et poste le rapport dans un lien.
            1. je vois

              java(TM) 6 update 27
              java(TM) 7 update 3
              javafx 2.0.3

              pourtant, javara me dit qu'il supprime jre6 mais je le vois toujours dans l'arborescence ?!?!
              1. Contributeur sécurité
                Re,

                quelle(s) version(s) de java sont visibles par le Panneau de configuration (dans les programmes désinstallables) ?
                1. Contributeur sécurité
                  Re,

                  mets à jour directement à partir du site.

                  Désinstalle ensuite l'ancienne version (si ça n'a pas été fait automatiquement).
                  1. nouveau problème : quand je choisis de télécharger les màj via jucheck j'ai un message d'erreur : "échec du télechargement des fichiers d'installation requis". (sous la checkbox ils disent qu'il faut une version récente de JRe. Je l'ai peut-être pas ?). J'essaye la deuxième option depuis le site de sun ?
                    1. Contributeur sécurité
                      Re,

                      pour javara :

                      http://raproducts.org/click/click.php?id=1
                      1. le lien ne fonctionne pas pour javara (not found) ? je l'ai trouvé sur singularlabs, j'espère que ça va marcher et que c'est le même
                        1. Contributeur sécurité
                          Re,

                          mets à jour Adobe Reader.

                          ===

                          Pour Vista et Windows 7, il faut désactiver l'UAC.

                          Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

                          https://launchwoo.com.au/

                          Choisis le premier téléchargement (fichier binary)

                          hxxp://raproducts.org/click/click.php?id=1

                          * Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
                          * Double-clique sur le répertoire JavaRa.
                          * Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
                          * Choisis Français puis clique sur Select.
                          * Clique sur Recherche de mises à jour.
                          * Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
                          * Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
                          * L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
                          * Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
                          * Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
                          * Ferme l'application.
                          *Réactive l'UAC (Vista et Windows 7)

                          Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.
                          1. ça y est, j'ai pu télécharger adwcleaner et voilà le rapport :

                            # AdwCleaner v1.502 - Rapport créé le 18/03/2012 à 20:17:32
                            # Mis à jour le 17/03/2012 par Xplode
                            # Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
                            # Nom d'utilisateur : admin - PC-DE-SÉVERINE
                            # Exécuté depuis : C:\Users\Séverine\Downloads\adwcleaner0.exe
                            # Option [Suppression]

                            ***** [Services] *****

                            ***** [Fichiers / Dossiers] *****

                            Dossier Supprimé : C:\Users\admin\AppData\Roaming\GetRightToGo

                            ***** [H. Navipromo] *****

                            ***** [Registre] *****

                            Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{9D717F81-9148-4f12-8568-69135F087DB0}

                            ***** [Navigateurs] *****

                            -\\ Internet Explorer v9.0.8112.16421

                            Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://www.searchnu.com/410 --> hxxp://www.google.fr

                            *************************

                            AdwCleaner[S1].txt - [860 octets] - [18/03/2012 20:17:32]

                            ########## EOF - \AdwCleaner[S1].txt - [987 octets] ##########
                            1. Contributeur sécurité
                              Re,

                              fais redémarrer l'ordi, relance ZHPDiag et poste le nouveau rapport dans un lien.
                              1. Voilà le rapport

                                Rapport de ZHPFix 1.12.3381 par Nicolas Coolman, Update du 08/02/2011
                                Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-18-03-2012-19-44-38.txt
                                Run by admin at 18/03/2012 19:44:38
                                Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
                                Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                Web site : http://nicolascoolman.skyrock.com/

                                ========== Processus mémoire ==========
                                SUPPRIME Memory Process: C:\Users\admin\AppData\Local\Temp\conduitinstaller.exe

                                ========== Clé(s) du Registre ==========
                                SUPPRIME Key: HKCU\Software\AppDataLow\Software\searchqutoolbar
                                SUPPRIME Key: HKCU\Software\Datamngr
                                SUPPRIME Key: HKLM\Software\Trymedia Systems
                                SUPPRIME Key: SearchScopes :{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{761f6a83-f007-49e4-8eac-cdb6808ef06f}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{76c45b18-a29e-43ea-aaf8-af55c2e1ae17}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{96ef404c-24c7-43d0-9096-4ccc8bb7ccac}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{97720195-206a-42ae-8e65-260b9ba5589f}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{97d69524-bb57-4185-9c7f-5f05593b771a}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{986f7a5a-9676-47e1-8642-f41f8c3fcf82}
                                SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                                SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                                ABSENT Key: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}
                                SUPPRIME Key: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2410}
                                SUPPRIME Key: HKLM\Software\Classes\CLSID\{b18788a4-92bd-440e-a4d1-380c36531119}
                                ABSENT Key: HKCU\Software\DataMngr
                                ABSENT Key: HKLM\Software\Trymedia Systems

                                ========== Dossier(s) ==========
                                SUPPRIME Folder: C:\Program Files\Windows Searchqu Toolbar
                                SUPPRIME Folder: C:\ProgramData\Trymedia
                                SUPPRIME Folder: c:\users\admin\appdata\locallow\searchquband
                                SUPPRIME Folder: c:\users\admin\appdata\locallow\searchqutoolbar
                                SUPPRIME Temporaires Windows: : 85

                                ========== Fichier(s) ==========
                                ABSENT Folder/File: c:\users\admin\appdata\local\temp\setupdatamngr_
                                ABSENT Folder/File: c:\program files\windows searchqu toolbar
                                ABSENT Folder/File: c:\programdata\trymedia
                                SUPPRIME File: c:\users\admin\appdata\local\temp\conduitinstaller.exe
                                SUPPRIME Temporaires Windows: : 72

                                ========== Récapitulatif ==========
                                1 : Processus mémoire
                                18 : Clé(s) du Registre
                                5 : Dossier(s)
                                5 : Fichier(s)

                                End of clean in 00mn 02s

                                ========== Chemin de fichier rapport ==========
                                C:\ZHP\ZHPFix[R1].txt - 18/03/2012 19:44:38 [2715]
                                1. bon, désolée, je n'avais pas regardé le bon fichier dans mbam. Voilà ce que j'avais :
                                  Malwarebytes Anti-Malware (Essai) 1.60.1.1000
                                  www.malwarebytes.org

                                  Version de la base de données: v2012.03.18.02

                                  Windows Vista Service Pack 2 x86 NTFS
                                  Internet Explorer 9.0.8112.16421
                                  admin :: PC-DE-SÉVERINE [administrateur]

                                  Protection: Activé

                                  18/03/2012 18:40:38
                                  mbam-log-2012-03-18 (18-40-38).txt

                                  Type d'examen: Examen rapide
                                  Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                                  Options d'examen désactivées: P2P
                                  Elément(s) analysé(s): 233651
                                  Temps écoulé: 15 minute(s), 23 seconde(s)

                                  Processus mémoire détecté(s): 0
                                  (Aucun élément nuisible détecté)

                                  Module(s) mémoire détecté(s): 0
                                  (Aucun élément nuisible détecté)

                                  Clé(s) du Registre détectée(s): 0
                                  (Aucun élément nuisible détecté)

                                  Valeur(s) du Registre détectée(s): 0
                                  (Aucun élément nuisible détecté)

                                  Elément(s) de données du Registre détecté(s): 0
                                  (Aucun élément nuisible détecté)

                                  Dossier(s) détecté(s): 0
                                  (Aucun élément nuisible détecté)

                                  Fichier(s) détecté(s): 0
                                  (Aucun élément nuisible détecté)

                                  (fin)

                                  je vais faire ce que tu as demandé et je te mets mon rapport.
                                  • 1
                                  • 2