Cheval de troie

Bonjour,

Mon antivirus Avira m'a indiqué à plusieurs reprises que mon pc était infecté par un cheval de troie.
J'ai testé la mise en quarantaine ou la suppression, mais le message revient toujours ...
Que faire?
Merci d'avance

24 réponses

Résumé de la discussion

Avira signale à répétition la présence d'un cheval de Troie sur l'ordinateur et les tentatives de quarantaine ou de suppression échouent, nécessitant une solution efficace. Plusieurs réponses préconisent RogueKiller en mode Suppression pour éliminer les processus et les entrées de registre, puis Malwarebytes en analyse complète et suppression des éléments détectés. D'autres étapes incluent AdwCleaner et ZHPFix, le nettoyage des fichiers temporaires et des tâches planifiées, et le retrait de barres d'outils indésirables avec des rapports à partager. Des éléments supplémentaires apparaissent, comme un avertissement de connexion non sécurisée lors de la navigation, démontrant la progression du nettoyage et la nécessité de redémarrer et de réessayer les scans.

Bobot (l’IA à votre service)
  1. Rapport ZHPFix :

    Rapport de ZHPFix 1.3.02 par Nicolas Coolman, Update du 26/09/2012
    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-02-12-2012-21-18-03.txt
    Run by Alexia at 02/12/2012 21:18:03
    Windows 7 Home Premium Edition, 64-bit (Build 7600)
    Web site : http://nicolascoolman.skyrock.com/

    ========== Clé(s) du Registre ==========
    SUPPRIME Key*: HKLM\Software\BrowserChoice
    SUPPRIME Key: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}
    SUPPRIME Key*: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}
    ABSENT Key: HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}
    SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}
    SUPPRIME Key: HKLM\Software\Wow6432Node\Classes\CLSID\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}
    SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\extensions\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}
    SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    SUPPRIME Key: HKLM\Software\Wow6432Node\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{ef79f67a-6ad7-4715-a0f8-932fca442023}
    SUPPRIME Key: HKLM\Software\Wow6432Node\Google\Chrome\Extensions\elhjaoldnkkbifioodjndkijecdeinld

    ========== Valeur(s) du Registre ==========
    SUPPRIME RunValue: QuickTime Task
    SUPPRIME RunValue: win32dll

    ========== Elément(s) de donnée du Registre ==========
    SUPPRIME R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\AboutURLs,Tabs

    ========== Dossier(s) ==========
    SUPPRIME Folder: C:\Users\Alexia\AppData\Roaming\98EB0DC79301B126601481D47F620C49
    SUPPRIME Folder: C:\ProgramData\34BE82C4-E596-4e99-A191-52C6199EBF69
    SUPPRIME Folder: C:\Users\Alexia\AppData\Local\swureiwsg
    SUPPRIME Folder: C:\Users\Alexia\AppData\Local\Windows Server
    SUPPRIME Folder: c:\users\alexia\appdata\roaming\webplayerbdd

    ========== Tache planifiée ==========
    SUPPRIME Task: Ad-Aware Update (Weekly)
    SUPPRIME Task: {0EAE5E37-BAED-4269-9CCE-EC5F83FEE2D8}

    ========== Récapitulatif ==========
    13 : Clé(s) du Registre
    2 : Valeur(s) du Registre
    1 : Elément(s) de donnée du Registre
    5 : Dossier(s)
    2 : Tache planifiée

    End of clean in 00mn 09s

    ========== Chemin de fichier rapport ==========
    C:\ZHP\ZHPFix[R1].txt - 02/12/2012 16:54:52 [1778]
    C:\ZHP\ZHPFix[R2].txt - 02/12/2012 21:18:03 [2733]

    Rapport MBAM :

    Malwarebytes Anti-Malware 1.65.1.1000
    www.malwarebytes.org

    Version de la base de données: v2012.12.01.09

    Windows 7 x64 NTFS
    Internet Explorer 9.0.8112.16421
    Alexia :: ALEXIA-PC [administrateur]

    02/12/2012 21:23:51
    mbam-log-2012-12-02 (21-23-51).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
    Options d'examen désactivées: P2P
    Elément(s) analysé(s): 404801
    Temps écoulé: 1 heure(s), 17 minute(s), 18 seconde(s)

    Processus mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Module(s) mémoire détecté(s): 0
    (Aucun élément nuisible détecté)

    Clé(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre détectée(s): 0
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre détecté(s): 0
    (Aucun élément nuisible détecté)

    Dossier(s) détecté(s): 0
    (Aucun élément nuisible détecté)

    Fichier(s) détecté(s): 1
    C:\Users\Alexia\Desktop\winlogon.exe (Heuristics.Reserved.Word.Exploit) -> Mis en quarantaine et supprimé avec succès.

    (fin)

    Je poste celui d'Avira dès que possible!
    Merci!
    0
    1. Contributeur sécurité
      Bonjour,
      D'accord..!

      @+
      0
  2. Contributeur sécurité
    D'accord!
    1/
    => Copie tout le texte présent en gras ci-dessous (Sélectionne-le, clique droit dessus et choisis "Copier").


    R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\AboutURLs,Tabs = http://webplayersearch.com
    OPT:O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe
    OPT:O4 - HKUS\S-1-5-21-497740774-3692684925-3353961306-1001\..\Run: [win32dll] C:\Users\Alexia\Documents\Windows\winsvcs.exe (.not file.)
    [MD5.00000000000000000000000000000000] [APT] [Ad-Aware Update (Weekly)] (...) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe (.not file.)
    [MD5.00000000000000000000000000000000] [APT] [{0EAE5E37-BAED-4269-9CCE-EC5F83FEE2D8}] (...) -- C:\Users\Alexia\Downloads\avira_antivir_personal_free.exe (.not file.)
    [HKLM\Software\BrowserChoice]
    [HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
    [HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
    [HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}]
    [HKLM\Software\Wow6432Node\Classes\CLSID\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}]
    [HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\extensions\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
    [HKLM\Software\Wow6432Node\Classes\CLSID\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
    [HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{ef79f67a-6ad7-4715-a0f8-932fca442023}]
    [HKLM\Software\Wow6432Node\Google\Chrome\Extensions\elhjaoldnkkbifioodjndkijecdeinld]
    O43 - CFD: 09/09/2010 - 18:28:16 - [0,055] ----D C:\Users\Alexia\AppData\Roaming\98EB0DC79301B126601481D47F620C49
    O43 - CFD: 02/12/2012 - 13:19:40 - [0,889] ----D C:\ProgramData\34BE82C4-E596-4e99-A191-52C6199EBF69
    O43 - CFD: 09/09/2010 - 18:27:24 - [0] ----D C:\Users\Alexia\AppData\Local\swureiwsg
    O43 - CFD: 02/12/2012 - 13:16:32 - [0] ----D C:\Users\Alexia\AppData\Local\Windows Server

    C:\Users\Alexia\AppData\Roaming\WebPlayerBdd



    => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.
    (Sous Vista/Win7, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

    => Une fois ZHPFix ouvert, clique sur le bouton "Coller le presse-papier".

    => Dans l'encadré principal, tu verras donc les lignes que tu as copié précédemment apparaître. Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    => Clique sur "GO" pour lancer le nettoyage. Laisse l'outil travailler et ne touche à rien.

    => Une fois terminé, copie-colle le rapport dans ton prochain message.

    2/
    Télécharge, enregistre puis exécute : l'utilitaire de désinstallation de McAfee en suivant les instructions

    3/
    Lance Malwarebytes, supprime tout ce qu'il trouve puis poste le rapport
    Lance Avira puis poste le rapport

    A demain

    Bonne nuit
    0
    1. C'est bon, ça a marché cette fois!

      http://cjoint.com/data3/3LcuYaJdi6H.htm
      0
      1. Contributeur sécurité
        WOT a indiqué que le site OÙ tu as hébergé le rapport ZHPDiag est mauvais, héberge le ailleurs stp!
        0
        1. Contributeur sécurité
          * Rends toi sur pjjoint.malekal.com
          * Clique sur le bouton Parcourir
          * Sélectionne le fichier que tu veux héberger et clique sur Ouvrir
          * Clique sur le bouton Envoyer
          * Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015

          * Copie le lien dans ta prochaine réponse.
          0
          1. Check mon message précédent! Tu y as accès?
            0
        2. Voila, j'ai réussi!

          http://www.petit-fichier.fr/2012/12/02/zhpdiag-2/
          0
          1. Ah mince, je pensais pas le message avait été publié! J'y ai pensé après!
            Par contre, je comprend pas pk, mais j'arrive pas l'héberger! J'ai essayé sur cijoint et sur l'autre site, mais ça veut pas ... c'est étonnant!
            Je vais encore essayer!
            0
            1. Contributeur sécurité
              Le rapport est incomplet, héberge le stp!
              0
              1. RogueKiller V8.3.1 [Nov 29 2012] par Tigzy
                mail : tigzyRK<at>gmail<dot>com
                Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
                Site Web : http://www.sur-la-toile.com/RogueKiller/
                Blog : http://tigzyrk.blogspot.com/

                Systeme d'exploitation : Windows 7 (6.1.7600 ) 64 bits version
                Demarrage : Mode normal
                Utilisateur : Alexia [Droits d'admin]
                Mode : Suppression -- Date : 02/12/2012 19:27:18

                ¤¤¤ Processus malicieux : 1 ¤¤¤
                [Microsoft][HJNAME] winlogon.exe -- C:\Users\Alexia\Desktop\winlogon.exe -> TUÉ [TermProc]

                ¤¤¤ Entrees de registre : 2 ¤¤¤
                [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REMPLACÉ (2)
                [HJ] HKLM\[...]\System : EnableLUA (0) -> REMPLACÉ (1)

                ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                ¤¤¤ Fichier HOSTS: ¤¤¤
                --> C:\Windows\system32\drivers\etc\hosts

                ¤¤¤ MBR Verif: ¤¤¤

                +++++ PhysicalDrive0: Hitachi HTS545032B9A300 +++++
                --- User ---
                [MBR] 879b23b00b0791e5f89caa02aaf94c0e
                [BSP] f7914c800297aa70bb397a3d843290c2 : Windows 7/8 MBR Code
                Partition table:
                0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 13312 Mo
                1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 27265024 | Size: 100 Mo
                2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 27469824 | Size: 291831 Mo
                User = LL1 ... OK!
                User = LL2 ... OK!

                Termine : << RKreport[5]_D_02122012_192718.txt >>
                RKreport[1]_S_01122012_213551.txt ; RKreport[2]_D_01122012_214342.txt ; RKreport[3]_D_01122012_214351.txt ; RKreport[4]_S_02122012_170144.txt ; RKreport[5]_D_02122012_192718.txt

                Ok je fais ça, merci :)
                0
                1. Contributeur sécurité
                  Bonsoir,
                  1/
                  Relance RogueKiller puis choisis "Suppression" et poste le rapport stp!

                  2/
                  Du coup, j'ai forcé l'arrêt, et au redemarrage, j'ai eu une page bleu qui disait Error sytem, your system shut down, qqchose comme ça, du coup j'ai redemarré selon une ancienne configuration.
                  Je sais pas si ça change qqchose à tous le processus que tu me fais faire, du coup je préfère te le préciser!)

                  D'accord, pour voir ce qu'il y'a de nouveau :
                  Lance ZHPDiag depuis le bureau, lance l'analyse et héberge le rapport. colle le lien dans ta prochaine réponse
                  0
                  1. RogueKiller V8.3.1 [Nov 29 2012] par Tigzy
                    mail : tigzyRK<at>gmail<dot>com
                    Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
                    Site Web : http://www.sur-la-toile.com/RogueKiller/
                    Blog : http://tigzyrk.blogspot.com/

                    Systeme d'exploitation : Windows 7 (6.1.7600 ) 64 bits version
                    Demarrage : Mode normal
                    Utilisateur : Alexia [Droits d'admin]
                    Mode : Recherche -- Date : 02/12/2012 17:01:44

                    ¤¤¤ Processus malicieux : 1 ¤¤¤
                    [Microsoft][HJNAME] winlogon.exe -- C:\Users\Alexia\Desktop\winlogon.exe -> TUÉ [TermProc]

                    ¤¤¤ Entrees de registre : 4 ¤¤¤
                    [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                    [HJ] HKLM\[...]\Wow6432Node\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                    [HJ] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
                    [HJ] HKLM\[...]\Wow6432Node\System : EnableLUA (0) -> TROUVÉ

                    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                    ¤¤¤ Fichier HOSTS: ¤¤¤
                    --> C:\Windows\system32\drivers\etc\hosts

                    ¤¤¤ MBR Verif: ¤¤¤

                    +++++ PhysicalDrive0: Hitachi HTS545032B9A300 +++++
                    --- User ---
                    [MBR] 879b23b00b0791e5f89caa02aaf94c0e
                    [BSP] f7914c800297aa70bb397a3d843290c2 : Windows 7/8 MBR Code
                    Partition table:
                    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 13312 Mo
                    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 27265024 | Size: 100 Mo
                    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 27469824 | Size: 291831 Mo
                    User = LL1 ... OK!
                    User = LL2 ... OK!

                    Termine : << RKreport[4]_S_02122012_170144.txt >>
                    RKreport[1]_S_01122012_213551.txt ; RKreport[2]_D_01122012_214342.txt ; RKreport[3]_D_01122012_214351.txt ; RKreport[4]_S_02122012_170144.txt
                    0
                    1. Voici le rapport ZHPFix :
                      Rapport de ZHPFix 1.3.02 par Nicolas Coolman, Update du 26/09/2012
                      Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-02-12-2012-16-54-52.txt
                      Run by Alexia at 02/12/2012 16:54:52
                      Windows 7 Home Premium Edition, 64-bit (Build 7600)
                      Web site : http://nicolascoolman.skyrock.com/

                      ========== Logiciel(s) ==========
                      ABSENT Software Key: searchweb

                      ========== Clé(s) du Registre ==========
                      SUPPRIME Key: SearchScopes :{7BA51DDB-2D76-44F3-B965-FE27036B97F7}

                      ========== Elément(s) de donnée du Registre ==========
                      REMPLACE Value NoActiveDesktopChanges : Good (0) - Bad (1)
                      SUPPRIME AppInit: \Program Files (x86)\WI3C8A~1\Datamngr\x64\datamngr.dll

                      ========== Dossier(s) ==========
                      SUPPRIME Flash Cookies:
                      SUPPRIME Temporaires Windows:

                      ========== Fichier(s) ==========
                      ABSENT File: \program files (x86)\wi3c8a~1\datamngr\x64\datamngr.dll
                      ABSENT Folder/File: c:\users\alexia\appdata\local\temp\bxj10b7.exe
                      ABSENT Folder/File: c:\users\alexia\appdata\local\temp\k5o9990.exe
                      ABSENT Folder/File: c:\users\alexia\appdata\local\temp\m5k53ba.exe
                      ABSENT Folder/File: c:\users\alexia\appdata\local\temp\mybabylontb.exe
                      ABSENT Folder/File: c:\users\alexia\appdata\local\temp\scwdf27.exe
                      ABSENT Folder/File: c:\program files (x86)\searchweb
                      ABSENT Folder/File: c:\programdata\fullremove.exe
                      SUPPRIME Flash Cookies:
                      SUPPRIME Temporaires Windows:

                      ========== Tache planifiée ==========
                      SUPPRIME Task: {50F95C74-A33A-47E5-A33A-70601CC2EE62}
                      SUPPRIME Task: {BCB03726-0F5E-4AD6-91C3-1D9901DF77BB}

                      ========== Récapitulatif ==========
                      1 : Clé(s) du Registre
                      2 : Elément(s) de donnée du Registre
                      2 : Dossier(s)
                      10 : Fichier(s)
                      1 : Logiciel(s)
                      2 : Tache planifiée

                      End of clean in 00mn 11s

                      ========== Chemin de fichier rapport ==========
                      C:\ZHP\ZHPFix[R1].txt - 02/12/2012 16:54:52 [1726]

                      Rapport Rogue Killer à venir

                      (Juste, j'avais relancé Pre_Scan avant de voir ton message, ça m'a fait planté mon ordi, l'écran est devenu noir comme s'il était en veille, et impossible de faire quoi que ce soit.
                      Du coup, j'ai forcé l'arrêt, et au redemarrage, j'ai eu une page bleu qui disait Error sytem, your system shut down, qqchose comme ça, du coup j'ai redemarré selon une ancienne configuration.
                      Je sais pas si ça change qqchose à tous le processus que tu me fais faire, du coup je préfère te le préciser!)
                      0
                      1. Contributeur sécurité
                        Re,
                        Redémarre ton PC.
                        1/
                        Désinstalle : Logiciel: searchweb

                        2/
                        => Copie tout le texte présent en gras ci-dessous (Sélectionne-le, clique droit dessus et choisis "Copier").


                        [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoActiveDesktopChanges: Modified
                        O20 - AppInit_DLLs: . (...) - C:\Program Files (x86)\WI3C8A~1\Datamngr\x64\datamngr.dll (.not file.) => Infection BT (Adware.Bandoo)
                        [MD5.00000000000000000000000000000000] [APT] [{50F95C74-A33A-47E5-A33A-70601CC2EE62}] (...) -- C:\Users\Alexia\AppData\Roaming\FissaSearch\FissaUninstaller.exe (.not file.) => Infection BT (PUP.OfferBox)
                        O42 - Logiciel: searchweb - (.searchweb.) [HKLM][64Bits] -- searchweb => Infection BT (Adware.SocialSkinz)
                        O43 - CFD: 23/01/2012 - 16:49:52 - [3,651] ----D C:\Program Files (x86)\searchweb => Infection BT (Adware.SocialSkinz)
                        O43 - CFD: 23/01/2012 - 16:49:52 - [3,651] ----D C:\Program Files (x86)\searchweb => Infection BT (Adware.SocialSkinz)
                        O69 - SBI: SearchScopes [HKCU] {7BA51DDB-2D76-44F3-B965-FE27036B97F7} - (Web Search) - http://search.conduit.com => Infection BT (Adware.Bandoo)
                        [MD5.29090B6B4D6605A97AC760D06436AC2D] [SPRF][23/11/2012] (.Microsoft Corporation - Systray .exe stub.) -- C:\Users\Alexia\AppData\Local\Temp\BXJ10B7.exe [3072]
                        [MD5.29090B6B4D6605A97AC760D06436AC2D] [SPRF][29/11/2012] (.Microsoft Corporation - Systray .exe stub.) -- C:\Users\Alexia\AppData\Local\Temp\K5o9990.exe [3072]
                        [MD5.29090B6B4D6605A97AC760D06436AC2D] [SPRF][27/11/2012] (.Microsoft Corporation - Systray .exe stub.) -- C:\Users\Alexia\AppData\Local\Temp\M5K53BA.exe [3072]
                        [MD5.0BF369C8765A03092F0337D80BA519C6] [SPRF][29/03/2012] (.Babylon Ltd. - Babylon Client Setup.) -- C:\Users\Alexia\AppData\Local\Temp\MyBabylonTB.exe [862832] => Infection BT (Toolbar.Babylon)
                        [MD5.29090B6B4D6605A97AC760D06436AC2D] [SPRF][30/11/2012] (.Microsoft Corporation - Systray .exe stub.) -- C:\Users\Alexia\AppData\Local\Temp\sCWDF27.exe [3072]
                        C:\Program Files (x86)\searchweb => Infection BT (Adware.SocialSkinz)
                        [MD5.00000000000000000000000000000000] [APT] [{BCB03726-0F5E-4AD6-91C3-1D9901DF77BB}] (...) -- G:\setup.exe (.not file.) => Existe aussi en malware DELF-CA.Troj
                        [MD5.6ACBD475647D7A160657CB3E460F0F35] [SPRF][27/01/2010] (...) -- C:\ProgramData\FullRemove.exe [131472]

                        EmptyCLSID
                        EmptyFlash
                        EmptyTemp


                        => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.
                        (Sous Vista/Win7, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

                        => Une fois ZHPFix ouvert, clique sur le bouton "Coller le presse-papier".

                        => Dans l'encadré principal, tu verras donc les lignes que tu as copié précédemment apparaître. Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                        => Clique sur "GO" pour lancer le nettoyage. Laisse l'outil travailler et ne touche à rien.

                        => Une fois terminé, copie-colle le rapport dans ton prochain message.

                        3/
                        * Télécharge sur le bureau RogueKiller (par tigzy)
                        https://www.luanagames.com/index.fr.html
                        * ( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )
                        * Quitte tous tes programmes en cours
                        * Lance RogueKiller.exe
                        Si l'infection bloque le programme, il faut le relancer plusieurs fois ou le renommer en winlogon.exe
                        * Laisse le prescan se terminer, clique sur Scan
                        * Clique sur Rapport pour l'ouvrir puis copie/colle le sur le dans ton prochain message
                        0
                        1. Re,

                          J'ai eu un problème avec PreScan.
                          L'analyse s'est arrêté après environ 1h .. Que faire?
                          Je relance normalement ou j'utilise la version avec extension ...?
                          0
                          1. J'ai du redemarrer l'ordi après l'échec de PreScan, et maintenant lorsque j'ouvre internet explorer, j'ai ce message qui s'affiche : " La connexion que vous allez utilisé n'est pas sécurisée. D'autres utilisateurs du web pourront accéder aux infos ...ect" ..
                            Y'a t'il un réglage à faire ..?
                            0
                        2. Contributeur sécurité
                          Re,
                          Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
                          Attention !!! : cet outil peut etre détecté à tort comme virus
                          Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

                          tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

                          Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

                          telecharge et enregistre Pre_Scan sur ton bureau :

                          https://forums-fec.be/gen-hackman/Pre_Scan.exe

                          si le lien ne fonctionne pas :

                          http://www.archive-host.com

                          si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

                          si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

                          https://forums-fec.be/gen-hackman/Pre_Scan.pif

                          si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

                          Il se peut que des fenêtres noires clignotent , laisse-le travailler.

                          Laisse l'outil redemarrer ton pc.

                          Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

                          NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

                          Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider

                          afin de faire une étude sur l'amelioration du deuxieme module de l'outil heberge aussi :

                          C:\Pre_Scan\Process\Close.log
                          0
                          1. http://cjoint.com/data3/3Lckk2mXmG9.htm

                            (Je ne sais pas comment je m'en sortirais avec mon ordi sans ce forum ^^)
                            0
                            1. Contributeur sécurité
                              Bonjour,

                              Lance ZHPDiag depuis le bureau, lance l'analyse et héberge le rapport. colle le lien dans ta prochaine réponse

                              @+
                              0
                              1. Alors :

                                Rapport RogueKiller :
                                RogueKiller V8.3.1 [Nov 29 2012] par Tigzy
                                mail : tigzyRK<at>gmail<dot>com
                                Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
                                Site Web : http://www.sur-la-toile.com/RogueKiller/
                                Blog : http://tigzyrk.blogspot.com/

                                Systeme d'exploitation : Windows 7 (6.1.7600 ) 64 bits version
                                Demarrage : Mode normal
                                Utilisateur : Alexia [Droits d'admin]
                                Mode : Suppression -- Date : 01/12/2012 21:43:51

                                ¤¤¤ Processus malicieux : 1 ¤¤¤
                                [SUSP PATH] PLFSetI.exe -- C:\Windows\PLFSetI.exe -> TUÉ [TermProc]

                                ¤¤¤ Entrees de registre : 1 ¤¤¤
                                [PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -> NON SUPPRIMÉ, UTILISER PROXY RAZ

                                ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                                ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                                ¤¤¤ Fichier HOSTS: ¤¤¤
                                --> C:\Windows\system32\drivers\etc\hosts

                                127.0.0.1

                                ¤¤¤ MBR Verif: ¤¤¤

                                +++++ PhysicalDrive0: Hitachi HTS545032B9A300 +++++
                                --- User ---
                                [MBR] 879b23b00b0791e5f89caa02aaf94c0e
                                [BSP] f7914c800297aa70bb397a3d843290c2 : Windows 7/8 MBR Code
                                Partition table:
                                0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 13312 Mo
                                1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 27265024 | Size: 100 Mo
                                2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 27469824 | Size: 291831 Mo
                                User = LL1 ... OK!
                                User = LL2 ... OK!

                                Termine : << RKreport[3]_D_01122012_214351.txt >>
                                RKreport[1]_S_01122012_213551.txt ; RKreport[2]_D_01122012_214342.txt ; RKreport[3]_D_01122012_214351.txt

                                Rapport Malware :

                                Malwarebytes Anti-Malware 1.65.1.1000
                                www.malwarebytes.org

                                Version de la base de données: v2012.12.01.09

                                Windows 7 x64 NTFS
                                Internet Explorer 9.0.8112.16421
                                Alexia :: ALEXIA-PC [administrateur]

                                01/12/2012 21:46:08
                                mbam-log-2012-12-01 (21-46-08).txt

                                Type d'examen: Examen complet (C:\|)
                                Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                                Options d'examen désactivées: P2P
                                Elément(s) analysé(s): 409305
                                Temps écoulé: 1 heure(s), 30 minute(s), 36 seconde(s)

                                Processus mémoire détecté(s): 0
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire détecté(s): 0
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre détectée(s): 0
                                (Aucun élément nuisible détecté)

                                Valeur(s) du Registre détectée(s): 2
                                HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|ZXWHXC5I0HVWXU3EAUGUHKJB (Trojan.SpyEyes.Gen) -> Données: C:\config.bin\9A052F91BBC.exe /q -> Mis en quarantaine et supprimé avec succès.
                                HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|1H3HYEWX0HVWXU3EUCSGSVJDHK (Trojan.SpyEyes.Gen) -> Données: C:\config.bin\9A052F91BBC.exe /q -> Mis en quarantaine et supprimé avec succès.

                                Elément(s) de données du Registre détecté(s): 0
                                (Aucun élément nuisible détecté)

                                Dossier(s) détecté(s): 0
                                (Aucun élément nuisible détecté)

                                Fichier(s) détecté(s): 6
                                C:\Users\Alexia\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8G1W23CZ\usft_ext[1].txt (Trojan.BCMiner) -> Mis en quarantaine et supprimé avec succès.
                                C:\Users\Alexia\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\98G78N7H\hubby[1].exe (Backdoor.Agent.RS) -> Mis en quarantaine et supprimé avec succès.
                                C:\Users\Alexia\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\UYFZBBQ7\main[1].txt (Trojan.BitMiner) -> Mis en quarantaine et supprimé avec succès.
                                C:\Users\Alexia\AppData\Local\Temp\65546.exe (Backdoor.Agent.RS) -> Mis en quarantaine et supprimé avec succès.
                                C:\Users\Alexia\Documents\Windows\usft_ext.dll (Trojan.BCMiner) -> Mis en quarantaine et supprimé avec succès.
                                C:\Users\Alexia\Documents\Windows\win32dll.exe (Trojan.BitMiner) -> Mis en quarantaine et supprimé avec succès.

                                (fin)

                                Et enfin, rapport Cleaner :

                                # AdwCleaner v2.003 - Rapport créé le 01/12/2012 à 23:31:47
                                # Mis à jour le 23/09/2012 par Xplode
                                # Système d'exploitation : Windows 7 Home Premium (64 bits)
                                # Nom d'utilisateur : Alexia - ALEXIA-PC
                                # Mode de démarrage : Normal
                                # Exécuté depuis : C:\Users\Alexia\Documents\Downloads\adwcleaner.exe
                                # Option [Suppression]

                                ***** [Services] *****

                                ***** [Fichiers / Dossiers] *****

                                Dossier Supprimé : C:\Program Files (x86)\Conduit
                                Dossier Supprimé : C:\Program Files (x86)\Vuze_Remote
                                Dossier Supprimé : C:\ProgramData\boost_interprocess
                                Dossier Supprimé : C:\Users\Alexia\AppData\Local\Conduit
                                Dossier Supprimé : C:\Users\Alexia\AppData\Local\Temp\boost_interprocess
                                Dossier Supprimé : C:\Users\Alexia\AppData\LocalLow\Conduit
                                Dossier Supprimé : C:\Users\Alexia\AppData\LocalLow\PriceGong
                                Dossier Supprimé : C:\Users\Alexia\AppData\LocalLow\Vuze_Remote

                                ***** [Registre] *****

                                Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
                                Clé Supprimée : HKCU\Software\AppDataLow\Software\ConduitSearchScopes
                                Clé Supprimée : HKCU\Software\AppDataLow\Software\PriceGong
                                Clé Supprimée : HKCU\Software\AppDataLow\Software\SmartBar
                                Clé Supprimée : HKCU\Software\AppDataLow\Software\Vuze_Remote
                                Clé Supprimée : HKCU\Software\AppDataLow\Toolbar
                                Clé Supprimée : HKCU\Software\Conduit
                                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{BA14329E-9550-4989-B3F2-9732E92D17CC}
                                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{BA14329E-9550-4989-B3F2-9732E92D17CC}
                                Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E30ED111-BD63-48C2-A6CB-AB3C9FFFB07C}
                                Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2504091
                                Clé Supprimée : HKLM\Software\Conduit
                                Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{E30ED111-BD63-48C2-A6CB-AB3C9FFFB07C}
                                Clé Supprimée : HKLM\Software\Vuze_Remote
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{BA14329E-9550-4989-B3F2-9732E92D17CC}
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{E30ED111-BD63-48C2-A6CB-AB3C9FFFB07C}
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{49D74342-5227-41AA-B18B-DFD8360C10DC}
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{6A3D02F0-1D4B-4668-B6BE-B5E43B883A30}
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BA14329E-9550-4989-B3F2-9732E92D17CC}
                                Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Vuze_Remote Toolbar
                                Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{BA14329E-9550-4989-B3F2-9732E92D17CC}]
                                Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{BA14329E-9550-4989-B3F2-9732E92D17CC}]
                                Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks [{BA14329E-9550-4989-B3F2-9732E92D17CC}]
                                Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{BA14329E-9550-4989-B3F2-9732E92D17CC}]

                                ***** [Navigateurs] *****

                                -\\ Internet Explorer v9.0.8112.16421

                                Restauré : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]

                                *************************

                                AdwCleaner[S1].txt - [45175 octets] - [28/09/2012 22:56:11]
                                AdwCleaner[R1].txt - [3543 octets] - [01/12/2012 23:31:24]
                                AdwCleaner[S3].txt - [3420 octets] - [01/12/2012 23:31:47]

                                ########## EOF - C:\AdwCleaner[S3].txt - [3480 octets] ##########

                                Merci en tout cas!
                                0
                                1. Contributeur sécurité
                                  Re,
                                  Suivant l'ordre fais ceci stp :
                                  1/
                                  Relance RogueKiller puis choisis " Suppression" et poste le rapport

                                  2/
                                  Lance Malwarebytes, fais la mise à jour, choisis une analyse complète, supprime tout ce qu'il trouve puis poste le rapport stp

                                  3/
                                  Télécharge AdwCleaner (merci à Xplode)
                                  Lance AdwCleaner
                                  Clique sur le bouton [ Suppression ]
                                  Patiente...
                                  Poste le rapport qui apparait en fin de recherche.
                                  (Le rapport est sauvegardé aussi sous C:\ AdwCleaner[SX].Txt)

                                  A demain

                                  Bonne nuit
                                  0
                                  1. Voici :

                                    RogueKiller V8.3.1 [Nov 29 2012] par Tigzy
                                    mail : tigzyRK<at>gmail<dot>com
                                    Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
                                    Site Web : http://www.sur-la-toile.com/RogueKiller/
                                    Blog : http://tigzyrk.blogspot.com/

                                    Systeme d'exploitation : Windows 7 (6.1.7600 ) 64 bits version
                                    Demarrage : Mode normal
                                    Utilisateur : Alexia [Droits d'admin]
                                    Mode : Recherche -- Date : 01/12/2012 21:35:51

                                    ¤¤¤ Processus malicieux : 1 ¤¤¤
                                    [SUSP PATH] PLFSetI.exe -- C:\Windows\PLFSetI.exe -> TUÉ [TermProc]

                                    ¤¤¤ Entrees de registre : 14 ¤¤¤
                                    [RUN][BLACKLIST] HKCU\[...]\Run : Profile Manager2 (C:\Users\Alexia\crss.exe) -> TROUVÉ
                                    [RUN][BLACKLIST] HKCU\[...]\Run : Document Explorer2 (C:\Users\Alexia\Documents\crss.exe) -> TROUVÉ
                                    [RUN][BLACKLIST] HKCU\[...]\Run : Download Manager2 (C:\Users\Alexia\Downloads\crss.exe) -> TROUVÉ
                                    [RUN][SUSP PATH] HKCU\[...]\Run : TaskMgr (C:\Users\Alexia\AppData\Roaming\Microsoft\taskmgr.exe) -> TROUVÉ
                                    [RUN][SUSP PATH] HKLM\[...]\Run : PLFSetI (C:\Windows\PLFSetI.exe) -> TROUVÉ
                                    [RUN][BLACKLIST] HKUS\S-1-5-21-497740774-3692684925-3353961306-1001[...]\Run : Profile Manager2 (C:\Users\Alexia\crss.exe) -> TROUVÉ
                                    [RUN][BLACKLIST] HKUS\S-1-5-21-497740774-3692684925-3353961306-1001[...]\Run : Document Explorer2 (C:\Users\Alexia\Documents\crss.exe) -> TROUVÉ
                                    [RUN][BLACKLIST] HKUS\S-1-5-21-497740774-3692684925-3353961306-1001[...]\Run : Download Manager2 (C:\Users\Alexia\Downloads\crss.exe) -> TROUVÉ
                                    [RUN][SUSP PATH] HKUS\S-1-5-21-497740774-3692684925-3353961306-1001[...]\Run : TaskMgr (C:\Users\Alexia\AppData\Roaming\Microsoft\taskmgr.exe) -> TROUVÉ
                                    [SHELL][SUSP PATH] HKCU\[...]\Windows : Load (C:\Users\Alexia\LOCALS~1\Temp\msvccz.cmd) -> TROUVÉ
                                    [SHELL][SUSP PATH] HKUS\S-1-5-21-497740774-3692684925-3353961306-1001[...]\Windows : Load (C:\Users\Alexia\LOCALS~1\Temp\msvccz.cmd) -> TROUVÉ
                                    [PROXY IE] HKCU\[...]\Internet Settings : ProxyEnable (1) -> TROUVÉ
                                    [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
                                    [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

                                    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                                    ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                                    ¤¤¤ Fichier HOSTS: ¤¤¤
                                    --> C:\Windows\system32\drivers\etc\hosts

                                    127.0.0.1

                                    ¤¤¤ MBR Verif: ¤¤¤

                                    +++++ PhysicalDrive0: Hitachi HTS545032B9A300 +++++
                                    --- User ---
                                    [MBR] 879b23b00b0791e5f89caa02aaf94c0e
                                    [BSP] f7914c800297aa70bb397a3d843290c2 : Windows 7/8 MBR Code
                                    Partition table:
                                    0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 13312 Mo
                                    1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 27265024 | Size: 100 Mo
                                    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 27469824 | Size: 291831 Mo
                                    User = LL1 ... OK!
                                    User = LL2 ... OK!

                                    Termine : << RKreport[1]_S_01122012_213551.txt >>
                                    RKreport[1]_S_01122012_213551.txt
                                    0
                                    • 1
                                    • 2