Rogue - MalwareBytes

Bonjour,

Bonjour,

J'ai été infecté par le rogue "pc performance & stability".

J'ai suivi ce tuto:
Téléchargez MalwareBytes Anti-Malware (MBAM).
* Laissez-vous guider lors de l'installation.
* La mise à jour se fait automatiquement lors de l'installation.
* Ouvrez MalwareBytes Anti-Malware, cliquez sur "Exécuter un examen complet" puis sur "Rechercher".
* Sélectionnez les disques que vous voulez analyser puis cliquez sur "Lancer l'examen".
* Laissez maintenant l'analyse se réaliser, cela peut prendre un peu de temps.
* Une fois l'analyse terminée, cliquez sur OK puis sur "Afficher les résultats".
* Vérifiez que tout soit bien coché et cliquez sur "Supprimer la sélection".
* Un rapport va être généré. Postez le rapport sur le forum Virus/sécurité pour vous faire aider.
* Il se pourrait que le logiciel ait besoin de redémarrer le PC pour terminer la suppression de certains fichiers, acceptez.

Voici le rapport:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Version de la base de données: v2012.03.19.05

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Lionel :: LIONEL-HP [administrateur]

19/03/2012 22:54:44
mbam-log-2012-03-19 (22-54-44).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 296369
Temps écoulé: 1 heure(s), 4 minute(s), 35 seconde(s)

Processus mémoire détecté(s): 2
C:\ProgramData\orytRAOHtwiq.exe (Rogue.FakeHDD) -> 3876 -> Suppression au redémarrage.
C:\ProgramData\Fzt8jt9hmnDX0Y.exe (Trojan.FakeAlert) -> 5440 -> Suppression au redémarrage.

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|orytRAOHtwiq.exe (Rogue.FakeHDD) -> Données: C:\ProgramData\orytRAOHtwiq.exe -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 4
C:\ProgramData\orytRAOHtwiq.exe (Rogue.FakeHDD) -> Suppression au redémarrage.
C:\ProgramData\Fzt8jt9hmnDX0Y.exe (Trojan.FakeAlert) -> Suppression au redémarrage.
C:\Users\Lionel\AppData\Local\Temp\walFBcbCdpBq2w.exe (Trojan.FakeAlert) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Lionel\AppData\Local\Temp\sTJEdRVVB0O6ld.exe.tmp (Rogue.FakeHDD) -> Mis en quarantaine et supprimé avec succès.

(fin)

Que dois je faire?

Merci par avance de votre aide

52 réponses

Résumé de la discussion

Une infection par le rogue «pc performance & stability» est décrite et un scan avec MalwareBytes Anti-Malware détecte des processus mémoire, des fichiers et des entrées de registre à supprimer ou mettre en quarantaine. Les éléments identifiés nécessitent un redémarrage pour la suppression complète et incluent des clés Run et des hijacks du Start Menu, mis en quarantaine ou réparés selon les indications. En cas d'infection similaire, il est recommandé de redémarrer l'ordinateur après le nettoyage et de réaliser un second scan pour vérifier l'absence de traces. Certains commentaires mettent aussi en garde contre l'utilisation précipitée d'outils supplémentaires comme AdwCleaner, afin d'éviter la suppression involontaire de raccourcis et de configurer une vérification approfondie du système.

Bobot (l’IA à votre service)
  1. lu,

    redémarrer?
    4
    1. All processes killed
      ========== PROCESSES ==========
      No active process named explorer.exe was found!
      No active process named iexplore.exe was found!
      No active process named firefox.exe was found!
      Process msnmsgr.exe killed successfully!
      No active process named Teatimer.exe was found!
      ========== OTL ==========
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}\ deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fa28606-de77-4029-af96-b231e3b8f827}\ not found.
      Registry value HKEY_USERS\S-1-5-21-3029963093-4268310152-2281270035-1001\Software\Microsoft\Internet Explorer\URLSearchHooks\\{ba14329e-9550-4989-b3f2-9732e92d17cc} deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}\ not found.
      Registry key HKEY_USERS\S-1-5-21-3029963093-4268310152-2281270035-1001\Software\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}\ deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fa28606-de77-4029-af96-b231e3b8f827}\ not found.
      Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@Apple.com/iTunes,version=\ deleted successfully.
      C:\Users\Lionel\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.3.lnk moved successfully.
      ========== REGISTRY ==========
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\iTunesHelper deleted successfully.
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task deleted successfully.
      ========== FILES ==========
      C:\Users\Lionel\AppData\Local\{28A6E368-3122-4C41-AA73-693A71B3FAB1} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{32B49927-975A-47A4-A09F-058D86673C6D} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{342DD4EE-E3B8-4C88-B86E-E461FEF7ECB3} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{4146547B-69AA-4E28-85E2-DF2F7549E7AF} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{440C379B-68F3-4F35-B673-F3CE0F0AD516} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{49FFC9DD-2454-42F8-9617-A4EBF9D40DAD} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{50A6601A-DE23-434D-AF5F-C639E8D282CA} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{8206F185-19E8-42C8-A1A4-1E51E87A280A} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{90B8D34E-B61B-4123-8A5D-9E04A81A7A21} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{9AC82325-3293-4827-AF47-B6A80999A792} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{A8111241-DE0E-4A73-85FB-5C0FCF7FEBD9} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{CD541990-F967-4D84-965A-65CC622BC305} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{CE4E71C3-1DEF-4C98-8A56-06C0D1C48B33} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{D2157406-359F-46DB-8192-DBDEE2063C1F} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{D8CF6876-3A12-4ACF-8C34-8631DE312119} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{E0A0DD83-6D3F-4A9A-8C00-7FE4DB3B69B6} folder moved successfully.
      File\Folder C:\Program Files\Vuze_Remote\prxtbVuze.dll not found.
      File\Folder C:\Windows\lö¸ not found.
      File\Folder C:\Windows\assembly\tmp\0CUS4V1O not found.
      File\Folder C:\Windows\assembly\tmp\1C18B5KX not found.
      File\Folder C:\Windows\assembly\tmp\9KNFDP5L not found.
      File\Folder C:\Windows\assembly\tmp\CCF93B48 not found.
      File\Folder C:\Windows\assembly\tmp\HWDAZGAJ not found.
      ========== COMMANDS ==========

      [EMPTYTEMP]

      User: All Users

      User: Default
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 0 bytes

      User: Default User
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 0 bytes

      User: Lionel
      ->Temp folder emptied: 26593952 bytes
      ->Temporary Internet Files folder emptied: 617887521 bytes
      ->Java cache emptied: 3342722 bytes
      ->FireFox cache emptied: 133475870 bytes
      ->Apple Safari cache emptied: 179393536 bytes
      ->Flash cache emptied: 18958821 bytes

      User: Public
      ->Temp folder emptied: 0 bytes

      %systemdrive% .tmp files removed: 0 bytes
      %systemroot% .tmp files removed: 0 bytes
      %systemroot%\System32 .tmp files removed: 0 bytes
      %systemroot%\System32\drivers .tmp files removed: 0 bytes
      Windows Temp folder emptied: 337806 bytes
      RecycleBin emptied: 160966 bytes

      Total Files Cleaned = 935,00 mb

      OTL by OldTimer - Version 3.2.39.2 log created on 03252012_234023

      Files\Folders moved on Reboot...

      Registry entries deleted on Reboot...
      All processes killed
      ========== PROCESSES ==========
      No active process named explorer.exe was found!
      No active process named iexplore.exe was found!
      No active process named firefox.exe was found!
      Process msnmsgr.exe killed successfully!
      No active process named Teatimer.exe was found!
      ========== OTL ==========
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}\ deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fa28606-de77-4029-af96-b231e3b8f827}\ not found.
      Registry value HKEY_USERS\S-1-5-21-3029963093-4268310152-2281270035-1001\Software\Microsoft\Internet Explorer\URLSearchHooks\\{ba14329e-9550-4989-b3f2-9732e92d17cc} deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}\ not found.
      Registry key HKEY_USERS\S-1-5-21-3029963093-4268310152-2281270035-1001\Software\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}\ deleted successfully.
      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2fa28606-de77-4029-af96-b231e3b8f827}\ not found.
      Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@Apple.com/iTunes,version=\ deleted successfully.
      C:\Users\Lionel\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.3.lnk moved successfully.
      ========== REGISTRY ==========
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\iTunesHelper deleted successfully.
      Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task deleted successfully.
      ========== FILES ==========
      C:\Users\Lionel\AppData\Local\{28A6E368-3122-4C41-AA73-693A71B3FAB1} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{32B49927-975A-47A4-A09F-058D86673C6D} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{342DD4EE-E3B8-4C88-B86E-E461FEF7ECB3} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{4146547B-69AA-4E28-85E2-DF2F7549E7AF} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{440C379B-68F3-4F35-B673-F3CE0F0AD516} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{49FFC9DD-2454-42F8-9617-A4EBF9D40DAD} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{50A6601A-DE23-434D-AF5F-C639E8D282CA} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{8206F185-19E8-42C8-A1A4-1E51E87A280A} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{90B8D34E-B61B-4123-8A5D-9E04A81A7A21} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{9AC82325-3293-4827-AF47-B6A80999A792} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{A8111241-DE0E-4A73-85FB-5C0FCF7FEBD9} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{CD541990-F967-4D84-965A-65CC622BC305} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{CE4E71C3-1DEF-4C98-8A56-06C0D1C48B33} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{D2157406-359F-46DB-8192-DBDEE2063C1F} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{D8CF6876-3A12-4ACF-8C34-8631DE312119} folder moved successfully.
      C:\Users\Lionel\AppData\Local\{E0A0DD83-6D3F-4A9A-8C00-7FE4DB3B69B6} folder moved successfully.
      File\Folder C:\Program Files\Vuze_Remote\prxtbVuze.dll not found.
      File\Folder C:\Windows\lö¸ not found.
      File\Folder C:\Windows\assembly\tmp\0CUS4V1O not found.
      File\Folder C:\Windows\assembly\tmp\1C18B5KX not found.
      File\Folder C:\Windows\assembly\tmp\9KNFDP5L not found.
      File\Folder C:\Windows\assembly\tmp\CCF93B48 not found.
      File\Folder C:\Windows\assembly\tmp\HWDAZGAJ not found.
      ========== COMMANDS ==========

      [EMPTYTEMP]

      User: All Users

      User: Default
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 0 bytes

      User: Default User
      ->Temp folder emptied: 0 bytes
      ->Temporary Internet Files folder emptied: 0 bytes

      User: Lionel
      ->Temp folder emptied: 26593952 bytes
      ->Temporary Internet Files folder emptied: 617887521 bytes
      ->Java cache emptied: 3342722 bytes
      ->FireFox cache emptied: 133475870 bytes
      ->Apple Safari cache emptied: 179393536 bytes
      ->Flash cache emptied: 18958821 bytes

      User: Public
      ->Temp folder emptied: 0 bytes

      %systemdrive% .tmp files removed: 0 bytes
      %systemroot% .tmp files removed: 0 bytes
      %systemroot%\System32 .tmp files removed: 0 bytes
      %systemroot%\System32\drivers .tmp files removed: 0 bytes
      Windows Temp folder emptied: 337806 bytes
      RecycleBin emptied: 160966 bytes

      Total Files Cleaned = 935,00 mb

      OTL by OldTimer - Version 3.2.39.2 log created on 03252012_234023

      Files\Folders moved on Reboot...

      Registry entries deleted on Reboot...
      0
      1. ca veut dire que je suis désinfecté? :) lol
        0
      2. ca a l'air lol
        0
      3. merci beaucoup!!!!!

        J'ai tt fait comme dans le forum!!!!!

        mon ordi est clean!! youhouuuuuuuuuuu :

        Seul le message d'erreur "catalyst host control".

        Tu sais de quoi ca peut venir? je clos le sujet ici? :D
        0
    2. ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

      si tu as XP => double clique
      si tu as Vista ou windows 7 => clic droit "executer en tant que...."


      sur OTL.exe pour le lancer.

      ▶Copie la liste qui se trouve en gras ci-dessous,

      ▶ colle-la dans la zone sous "Personnalisation" :

      :processes
      explorer.exe
      iexplore.exe
      firefox.exe
      msnmsgr.exe
      Teatimer.exe

      :OTL
      IE - HKLM\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
      IE - HKU\S-1-5-21-3029963093-4268310152-2281270035-1001\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - No CLSID value found
      IE - HKU\S-1-5-21-3029963093-4268310152-2281270035-1001\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = https://uk.ask.com{searchterms}&l=dis&o=HPNTDF
      FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
      O4 - Startup: C:\Users\Lionel\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.3.lnk

      :Reg
      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
      ""=-
      "iTunesHelper"=-
      "QuickTime Task"=-

      :Files
      C:\Users\Lionel\AppData\Local\{*}
      C:\Program Files\Vuze_Remote\prxtbVuze.dll
      C:\Windows\lö¸
      C:\Windows\assembly\tmp\0CUS4V1O
      C:\Windows\assembly\tmp\1C18B5KX
      C:\Windows\assembly\tmp\9KNFDP5L
      C:\Windows\assembly\tmp\CCF93B48
      C:\Windows\assembly\tmp\HWDAZGAJ

      :commands
      [CLEARALLRESTOREPOINTS]
      [emptytemp]
      [start explorer]
      [reboot]


      ▶ Clique sur "Correction" pour lancer la suppression.

      ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
      0
      1. Merci bcp :)
        Je fais ca dès ce soir.
        0
    3. Merde! Je me suis trompé dans la config! J'ai rien changé :s

      J'attend que ca termine et je refais avec la bonne config
      0
      1. lol
        0
      2. en plus, pas de possibilité de l'interrompre ce scan
        0
      3. mmmmm....à part dans le gestionnaire des taches en stopppant le processus sinon je vois pas...
        0
    4. Télécharge ici :OTL

      ▶ enregistre le sur ton Bureau.

      si tu as XP => double clique
      si tu as Vista ou windows 7 => clic droit "executer en tant que...."


      sur OTL.exe pour le lancer.

      ▶ => Clique ici pour voir la Configuration

      ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

      /md5start
      explorer.exe
      winlogon.exe
      wininit.exe
      /md5stop
      netsvcs
      safebootminimal
      safebootnetwork
      %systemroot%\system32\*.dll /lockedfiles
      %systemroot%\system32\*.ini
      %systemroot%\Tasks\*.*
      %systemroot%\system32\Tasks\*.*
      %systemroot%\system32\drivers\*.sys /lockedfiles
      %systemroot%\System32\config\*.sav
      %systemroot%\system32\config\*.exe /s
      %systemroot%\system32\*.sys
      HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
      CREATERESTOREPOINT


      ▶ Clic sur Analyse.

      A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

      Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

      ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

      heberge OTL.txt et extra.txt sur http://pjjoint.malekal.com et donne les liens
      0
      1. Malwarebytes Anti-Malware 1.60.1.1000
        www.malwarebytes.org

        Version de la base de données: v2012.03.25.01

        Windows 7 Service Pack 1 x86 NTFS
        Internet Explorer 9.0.8112.16421
        Lionel :: LIONEL-HP [administrateur]

        25/03/2012 11:05:13
        mbam-log-2012-03-25 (11-05-13).txt

        Type d'examen: Examen complet
        Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
        Options d'examen désactivées: P2P
        Elément(s) analysé(s): 289990
        Temps écoulé: 1 heure(s), 7 minute(s), 48 seconde(s)

        Processus mémoire détecté(s): 0
        (Aucun élément nuisible détecté)

        Module(s) mémoire détecté(s): 0
        (Aucun élément nuisible détecté)

        Clé(s) du Registre détectée(s): 0
        (Aucun élément nuisible détecté)

        Valeur(s) du Registre détectée(s): 0
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre détecté(s): 0
        (Aucun élément nuisible détecté)

        Dossier(s) détecté(s): 0
        (Aucun élément nuisible détecté)

        Fichier(s) détecté(s): 1
        C:\Users\Lionel\Downloads\winlogon.exe (Heuristics.Reserved.Word.Exploit) -> Mis en quarantaine et supprimé avec succès.

        (fin)
        0
        1. Lol, j'espérais que tu me dises: "non c'est trop bien!!!" ;)
          0
          1. pas grave ca sautera quand meme :)
            0
          2. 48min que le scan tourne, et 0 élément détecté! ca continue de tourner!

            Les développeurs pourrait faire quelque chose de plus rapide!! je plaisante :D
            0
          3. lol MBAM est un super truc :) bien mieux que spybot, AD-Aware, superantispyware , et compagnie :)
            0
          4. Je pense que j'avais le même problème que toi Lio66, moi j'avais le virus rlkvng.exe ( un truk du genre ) dans mes processus j'ai arrêter le processus, et redémarrer et voilà :) J'espère que c'est le même car il est pas compliquer a enlever ;) ! En espérant t'avoir aider !
            0
        2. anormal oui mais je m'en doutais un peu..^^
          0
          1. alors, quandd je fais:
            organiser, options des dssier, afficher les dossiers et fichiers cachés.
            Toujours pas de "tmp" dans C:\Windows\assembly

            Je passe de system.xlm.ressource à TaskScheduler et à UIAutomatic
            0
            1. et si tu decoches masquer les dossiers protégés du system
              0
            2. alors j'ai décoché masquer les dossiers protégé (recommandé).

              toujours pas de tmp.

              Anormal? lol
              0
          2. en attendant regarde si tu as encore ces dossiers :

            C:\Windows\assembly\tmp\0CUS4V1O
            C:\Windows\assembly\tmp\1C18B5KX
            C:\Windows\assembly\tmp\9KNFDP5L
            C:\Windows\assembly\tmp\CCF93B48
            C:\Windows\assembly\tmp\HWDAZGAJ
            0
            1. Alors quand je vais dans C:\Windows\assembly, il n'y a rien qui commence par tmp, ni fichier, ni dossier :D
              0
            2. les fichiers cachés sont "affichés dans les options ? ;D
              0
          3. non non Malwarebytes :)
            0
            1. C'est parti le scan tourne!!! :)
              0
          4. re

            mets malwarebytes à jour et fais un scan complet stp
            0
            1. Je fais un scan avec malwarebytes??

              Ou un premier avec malwarebytes et après avec pre_scan?
              0
          5. Non, j'ai même fais une recherche ".txt" il ressort 2 pre_scan anciens.

            Tu penses que mon pc est clean?
            0
            1. meme pas planqué dans tes icones sur le bureau ? :(
              0
              1. Alors, j'ai tt fait comme indiqué dans le message. Je sens qu'on arrive au bout ^^,

                Pas de rapport pre_script, y compris dans le dossier pre_scan/save....

                concernant awcleaner:
                # AdwCleaner v1.503 - Rapport créé le 25/03/2012 à 00:50:48
                # Mis à jour le 24/03/2012 par Xplode
                # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (32 bits)
                # Nom d'utilisateur : Lionel - LIONEL-HP
                # Exécuté depuis : C:\Users\Lionel\Downloads\adwcleaner.exe
                # Option [Suppression]

                ***** [Services] *****

                ***** [Fichiers / Dossiers] *****

                Dossier Supprimé : C:\Users\Lionel\AppData\Local\Conduit
                Dossier Supprimé : C:\Users\Lionel\AppData\LocalLow\AskToolbar
                Dossier Supprimé : C:\Users\Lionel\AppData\LocalLow\Conduit
                Dossier Supprimé : C:\Users\Lionel\AppData\LocalLow\PriceGong
                Dossier Supprimé : C:\Users\Lionel\AppData\Local\Temp\AskSearch
                Fichier Supprimé : C:\Program Files\Mozilla Firefox\searchplugins\fcmdSrch.xml

                ***** [H. Navipromo] *****

                ***** [Registre] *****

                [*] Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2504091
                Clé Supprimée : HKCU\Software\Conduit
                Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
                Clé Supprimée : HKCU\Software\AppDataLow\Software\PriceGong
                Clé Supprimée : HKLM\SOFTWARE\Conduit
                Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{5B1881D1-D9C7-46df-B041-1E593282C7D0}
                Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}
                Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0}
                Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2}
                Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0D7562AE-8EF6-416d-A838-AB665251703A}

                ***** [Navigateurs] *****

                -\\ Internet Explorer v9.0.8112.16421

                [OK] Le registre ne contient aucune entrée illégitime.

                -\\ Mozilla Firefox v11.0 (fr)

                Nom du profil : default
                Fichier : C:\Users\Lionel\AppData\Roaming\Mozilla\FireFox\Profiles\9pd90t51.default\prefs.js

                [OK] Le fichier ne contient aucune entrée illégitime.

                *************************

                AdwCleaner[S1].txt - [1908 octets] - [25/03/2012 00:50:48]

                ########## EOF - C:\AdwCleaner[S1].txt - [2036 octets] ##########
                0
                1. mon dieu quelle horreur !!!!

                  non je plaisante :)

                  faut desinstalle Java update 29

                  t'as quand meme restauré du caca....

                  faut desinstaller Spotify
                  faut mettre à jour open office

                  ===============

                  relance pre_scan et choisis script , une page vierge va s'ouvrir.

                  selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
                  ___________________________________________________
                  Kill::

                  Registry::
                  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                  ""=-
                  "QuickTime Task"=-
                  "iTunesHelper"=-
                  [-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}]
                  [-HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}]
                  [-HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0D7562AE-8EF6-416d-A838-AB665251703A}]
                  [-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}]
                  [-HKCU\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{5C0D11B8-C5F6-4be3-AD2C-2B1A3EB94AB6}]
                  [-HKCU\Software\Ask.com.tmp]

                  file::
                  C:\Windows\lö¸
                  C:\Users\Lionel\Downloads\setup.exe

                  folder::
                  C:\Users\Lionel\AppData\Roaming\Spotify
                  C:\Windows\assembly\tmp\0CUS4V1O
                  C:\Windows\assembly\tmp\1C18B5KX
                  C:\Windows\assembly\tmp\9KNFDP5L
                  C:\Windows\assembly\tmp\CCF93B48
                  C:\Windows\assembly\tmp\HWDAZGAJ
                  C:\Users\Lionel\AppData\Local\Temp\Conduit
                  C:\Program Files\Ask.com
                  C:\Program Files\Conduit

                  Mbr::

                  clean::

                  Reboot::

                  ___________________________________________________

                  colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

                  puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

                  des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

                  poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
                  </gras>

                  ====================

                  ▶ Télécharge Sur cette page : AdwCleaner (de Xplode)

                  ▶ clique sur Télécharger et enregistre le fichier sur ton Bureau

                  ▶ Double-clique sur l'icône AdwCleaner0.exe pour lancer l'installation

                  ==================================

                  ▶▶▶ Sous Vista et Windows 7 /!\ :

                  il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur

                  ==================================

                  Sur le menu principal :

                  ▶ clique sur Suppression et patiente le temps de l'analyse

                  ▶ poste le contenu du rapport que tu trouveras dans ton disque dur c:\ADwcleaner[Sx].txt ou son contenu s'il s'ouvre.
                  0
                  1. Lol tu m as fais peur!

                    Je fais tt ca dès ce soir.

                    Merci!!!!!
                    0
                2. bon ben relance cette version et poste le rapport :

                  http://gen-hackman.servequake.com/Tools/winlogon.exe
                  0
                  • 1
                  • 2
                  • 3