Infecte par Hupignon

Salut voila j ai un gros probleme
j ai chope le virus Hupignon et je n arrive pas a l enlever!
merci d avance
Configuration: Windows XP
Internet Explorer 7.0

27 réponses

Résumé de la discussion

Le fil porte sur une infection par le virus Hupignon sur un PC Windows XP avec Internet Explorer 7 et demande des solutions pour l'enlever. Plusieurs réponses promeuvent HijackThis 2.0 pour analyser les entrées indésirables et générer un rapport à poster, avec des étapes détaillées comme déconnexion du Net, installation et exécution de l’outil. D'autres intervenants recommandent des outils complémentaires tels que Spybot S&D, l'eScan Antivirus Toolkit et des procédures en mode sans échec, ainsi que des vérifications des services et des rapports pour guider le nettoyage. En parallèle, des échanges abordent les questions d'antivirus et de licences, ainsi que des recours pédagogiques et des précautions avant de passer à des outils plus invasifs comme ComboFix, sans conclure sur l'état du fil.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir Minus87

    Merci à toi également.
    Rapporte-nous les résultats après "dépoussièrage" de l'intérieur de ton PC.
    Détaille-nous les difficultés éventuelles rencontrées à cette occasion.
    Merci.
    Bonne chance

    Al.
    0
    1. Excellent, ce poste va être précieusement enregistré dans mes favoris !

      Merci à toi, et bonne nuit.

      Minus87
      0
      1. Contributeur sécurité
        OK

        Parfait

        Je crois que tu devrais décapoter la caisse du PC pour accéder à l'intérieur.
        Prends un pinceau tendre et brosse là où tu vois de la poussière ==> accompagne des gestes à l'aide d'un aspirateur.
        Ne pas souffler vers l'intérieur.
        - Dépoussiérer son PC http://nubster.free.fr/uptoopc/bidouilles/depoussiere_ordi.php
        -La Poussière : l'ennemi N° 1 du PC !
        https://photos-graphs.forumactif.com/login?redirect=%2Ft2244-topic

        Il faut certainement démonter la capote de la carte-mère et du processeur:

        Démonter un ventirad de chipset http://silencepc.free.fr/dossiers/chipset/demonte/index.html
        Montage PC et paramétrage carte mère http://users.skynet.be/ybet/hard1ch22/hard1ch22.htm
        Astuce-pc Assemblage http://benise.free.fr/assemblage.html
        Installez le processeur et le radiateur / ventilateur http://dlsvr01.asus.com/pub/ASUS/mb/qsguide/f.pdf

        Al
        Bonne nuit
        1
        1. Alors, les données sont légèrement faussées car avant que tu me demandes de regarder la température, j'ai employé les grands moyens : J'ai installé un ventilateur de 1m de haut à 968A en direction de la tour.

          Pour l'examen j'ai retiré une barrette de mémoire au préalable, et voila ce que ça donne :

          Avec ventilation maison :
          22°C/71°F
          54°C/129°F

          mise au repos (sans support ventilation externe) :
          25°C/77°F
          64°C/147°F

          Je pense qu'avec le temps, sans ventilation maison, la température monterait encore un peu... mais ça se stabilisait petit à petit.

          Pour info, avec un retrait d'une barrette (donc la Ram passe de 1500 à 1000) et la ventilation, je n'ai plus aucun écran bleu. Ça devrait aller, je regarderai un peu l'état de mes barrette.

          Merci pour les infos "blue screen of death", je me plongerai dans la lecture très bientôt. Si le problème persiste pour une raison quelconque que je ne maîtrise pas, j'irai dans la section Matériel.

          Hupignon est toujours là... mais je suis incapable de dire ce que cela provoque. Enfin... c'est déjà fort excellent tout le travail que tu m'as fait afideg. Si tu veux vraiment en chercher la source, on peut continuer dans la mesure où tu as d'autres choses à me proposer, mais je ne veux pas abuser de ton aide qui dépasse de loin celles que j'ai connu ultérieurement (même si c'était pour d'autres raisons).

          Bonne continuation Afideg, et chapeau bas.

          Minus87
          0
          1. Contributeur sécurité
            Merci

            Je ne vois en tout cas plus rien d'infectieux.

            Voici à lire pour les écrans bleus http://www.laboratoire-microsoft.org/articles/teched_2002/4/
            Oui, retire puis ré-enfonce les barrettes.
            Tu peux aussi les inverser.

            Avions-nous vérifié le températures internes ?
            Il y a cette façon de trouver les températures vitales du PC ==> Arrête le PC en choisissant "Redémarrer" > dès le redémarrage, clic sur la touche "DEL"(delete), puis sur "TAB"(à gauche de la lettre A) --> tu obtiens une page bleue > avec le pavé à 4 flèches, déplace le curseur sur "Hardware"(Power), puis descends sur "Harware Monitor"(Matériel) --> et là, tu vois les deux tempéraures principales ==> rapporte-les-moi.

            Mais pour cela, il faut questionner le forum matériel

            Bonne chance
            Al.
            0
            1. - WmiApSrv ==> WmiApSrv Carte de performance WMI
              Déja désactivé

              - WMDM PMSP Service ==> WmdmPmSp Numéro de série du média portable (c'est une boîte à faille).
              Déja désactivé

              - TIntSvr ==> Le client Telnet utilise le protocole Telnet, qui fait partie intégrante de la famille de protocoles TCP/IP, pour se connecter à un ordinateur distant par le biais d'un réseau. (Le logiciel client Telnet permet à un ordinateur de se connecter à un serveur distant. Vous pouvez utiliser le client Telnet fourni par Windows 2000 pour vous connecter à un ordinateur distant, pour y ouvrir une session et pour interagir avec lui, comme s'il se trouvait en face de vous.)
              NOTE:Chez moi, le service Telnet est en 'manuel"

              Il est désactivé, je le mets en manuel.

              - RDSessMgr ==> Gestionnaire de session d'aide sur le Bureau à distance
              Il est normalement là HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\RDSessMgr
              Or, ton Spybot S&D le localise là HKEY_LOCAL_MACHINE\SYSTEM\ControlS004\Services\

              Chez moi il est désactivé, avec le chemin d'accès suivant :
              C:\WINDOWS\system32\sessmgr.exe

              - PnkBstrA ==> PnkBstrA est un logiciel issu de punkbuster; c'est en fait un petit logiciel anti triche pour jeux en reseau. D'autres jeux utilisent ce prog, voila une petite liste: http://www.evenbalance.com/
              Il est désactivé, mais oui, punkbuster je le retrouve pour certains jeux. Il se lance normalement quand il est demandé par un jeu qui l'utilise je suppose, ou alors faut-il le mettre en automatique ?

              - Pml Driver HPZ12 ==> Service non essentiel que l on peut également stopper (à tester)
              Démarré en automatique, je l'ai arrêté et désactivé.

              On le retrouve en O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\system32\HPZipm12.exe
              NOTE: Chez moi, il est en démarrage "automatique"

              Il était désactivé, je l'ai mis en démarrage automatique + Démarrer

              - MSDTC ==> Distributed Transaction Coordinator ( à stopper)

              Arrêté et Désactivé

              Bon, j'ai pas mal de plantage (écran bleu) ; je vais tester au passage mes barrettes mémoires (latence + plantages courants).
              0
              1. (re) bonjour Afideg,

                Le scan est complété, en suivant scrupuleusement les instructions. Voici le retour du bilan :

                http://img362.imageshack.us/img362/9025/kasdz7.png

                Et voici le rapport Virus Log Information :

                File C:\Documents and Settings\DarkSanctuary\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                File C:\Documents and Settings\DarkSanctuary\Application Data\SecuROM\UserData\???????????p????????? infected by "BkCln.Unknown" Virus. Action Taken: File Renamed.

                File C:\Documents and Settings\DarkSanctuary\Bureau\clean\pskill.exe tagged as not-a-virus:RiskTool.Win32.PsKill.k. No Action Taken.

                En l'attente de nouvelles instructions,

                Minus87
                0
                1. Contributeur sécurité
                  Re,

                  Tu as tout à fait raison.
                  C'est ma philosophie.
                  En effet, la protection de mon PC est assurée par Kaspersky Internet Security 7.

                  J'espère que tu n'auras pas de souci avec ton imprimante; à la suite de cette manipulation ==> identitée variable au fur et à mesure que je le delete.

                  Pour désactiver les services vas dans "Panneau de configuration"-->"outils d'administration"-->"services", et ensuite rechercher les services ( Ou encore comme ceci: Clic "Démarrer" > "Exécuter" > coller services.msc ; et voir s'il est dans la liste.) .

                  Dès que tu les a trouvés:
                  - clic-droit sur le service litigieux > "Arrêter"
                  - clic-droit sur le service litigieux > "Propriétés" ==> type de démarage > "Désactivé".

                  Tu fais cette manipulation pour les services suivants:
                  - WmiApSrv ==> WmiApSrv Carte de performance WMI
                  - WMDM PMSP Service ==> WmdmPmSp Numéro de série du média portable (c'est une boîte à faille).
                  - TIntSvr ==> Le client Telnet utilise le protocole Telnet, qui fait partie intégrante de la famille de protocoles TCP/IP, pour se connecter à un ordinateur distant par le biais d'un réseau. (Le logiciel client Telnet permet à un ordinateur de se connecter à un serveur distant. Vous pouvez utiliser le client Telnet fourni par Windows 2000 pour vous connecter à un ordinateur distant, pour y ouvrir une session et pour interagir avec lui, comme s'il se trouvait en face de vous.)
                  NOTE:Chez moi, le service Telnet est en 'manuel"
                  - RDSessMgr ==> Gestionnaire de session d'aide sur le Bureau à distance
                  Il est normalement là HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\RDSessMgr
                  Or, ton Spybot S&D le localise là HKEY_LOCAL_MACHINE\SYSTEM\ControlS004\Services\
                  - PnkBstrA ==> PnkBstrA est un logiciel issu de punkbuster; c'est en fait un petit logiciel anti triche pour jeux en reseau. D'autres jeux utilisent ce prog, voila une petite liste: http://www.evenbalance.com/
                  - Pml Driver HPZ12 ==> Service non essentiel que l on peut également stopper (à tester)
                  On le retrouve en O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\system32\HPZipm12.exe
                  NOTE: Chez moi, il est en démarrage "automatique"
                  - MSDTC ==> Distributed Transaction Coordinator ( à stopper)

                  Ceci pour t'expliquer comment nous réagissons face à Spybot S&D.
                  Bonne soirée
                  Al

                  0
                  1. Bien le bonjourafideg,

                    J'ai commencé la configuration de ccleaner, mais un petit point bloquant pour l'étape de selection de registre, je n'ai pas la main sur la touche OK. Pour le reste, c'est bon.

                    http://img119.imageshack.us/img119/7853/cclqc4.jpg

                    cit : "Rappel: Saurais-tu me poster les rapports sur lesquels tu as lu le mot "Hupignon", lequel est contenu dans l'objet de ton topic (= fil de discussion) ==> "infecte-par-hupignon" ?
                    Tu n'aurais donc que cette capture comme rapport ? Rien d'autre ?"


                    Oui, effectivement, je suis un peu comme un mouton à qui on pose une barrière pour mieux la sauter... seul SS&D m'informe de l'infection. Mais n'y connaissant pas grand chose, je fais confiance à ce genre de programme d'analyse lorsqu'il me signal une infection, surtout quand elle est variable, pour moi, ça ne m'inspirait rien de bon. Et au vu des forums divers, je ne suis pas le seul à m'inquiéter, donc, n'étant pas expert, je plonge aussi dans la panic. Donc, aucun autre rapport effectivement.

                    Petites questions en parallèle :
                    Mon antivir est en PersonalEdition Classic Licence, valide jusqu'en 2008-05-01. L'antivir Gard sera t-il desactivé lui aussi si je ne m'abonne pas à l'avenir ?
                    De même pour la version AVG anti-spyware qui est une évaluation de 29 jours. Dois-je m'inquiéter et prendre un abonnement ? Pourquoi pas un pack complet de type :
                    AVG internet security 3-pack edition (89E / 2ans)
                    * Anti-Virus
                    * Anti-Spyware
                    * Anti-Rootkit
                    * Anti-Spam

                    * Bouclier Web
                    * Pare-feu
                    * Outils systèmes

                    Dans ce cas je supprimerais Antivir ? Disons que les 2 systèmes de sécurités sont intéressants, payant certes, mais en version d'évaluation, d'où mon inquiétude...

                    Pour l'heure, je vais suivre ta nouvelle procédure pour effectuer un eScan Antivirus Toolkit, un passage à l'imprimante ne me fera pas de mal. Je vais tacher de suivre à la lettre les instructions.

                    A bientôt.

                    Minus87
                    0
                    1. Contributeur sécurité
                      Bonjour Minus87,

                      Les infos données par Spybot S&D ne m'inspirent pas.
                      Cit. « ... pour ce qui est de l'infection, c'est Hupignon, mais je ne sais pas grand chose là dessus, si ce n'est que SS&D le trouve avec une identitée variable au fur et à mesure que je le delete. »
                      À lire les noms de fichiers dans la capture écran, je me demande si ces fichiers ne seraient pas légitimes.

                      Rappel: Saurais-tu me poster les rapports sur lesquels tu as lu le mot "Hupignon", lequel est contenu dans l'objet de ton topic (= fil de discussion) ==> "infecte-par-hupignon" ?
                      Tu n'aurais donc que cette capture comme rapport ? Rien d'autre ?

                      Cette info « D'ailleur, un truc m'inquiète :
                      http://www.commentcamarche.net/forum/affich 2681169 combofix attention urgent
                      » est vieillotte !
                      Fais-moi confiance, ComboFix est correct aujourd'hui (nous suivons cela de très près avec son concepteur).
                      C'est tout de même gênant qu'on ne puisse pas aller au terme d'une analyse ComboFix ==> laisse-le aller plus longtemps encore.

                      Je voudrais que tu passes à cette procédure; mais attention, prends la précaution de la copier dans un fichier texte que tu sauvegardes sur le bureau où tu pourras à nouveau la lire. (parce qu'à partir de l'étape n°3, tu passeras en MSE)

                      A)- Effectuer un eScan Antivirus Toolkit < https://www.malekal.com/tutorial-escan-antivirus-toolkit/ >

                      À exécuter en mode sans échec (< http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 > ) et restauration système désactivée (< http://www.libellules.ch/desactiver_restauration.php > afin de pouvoir effectuer un nettoyage complet.

                      Étape 1:

                      Télécharge eScan Antivirus Toolkit ici:

                      http://www.spywareinfo.dk/download/mwav.exe

                      Sauvegarde-le sur ton Bureau.
                      Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

                      Étape 2:

                      Voici comment mettre l'outil à jour :

                      1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau > puis [Exécuter]
                      Dézippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky)
                      < https://www.hiboox.com >
                      Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").
                      < https://www.hiboox.com >

                      2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier "Kaspersky" ; ensuite, double-clique sur le fichier kavupd.exe.
                      < https://www.hiboox.com >
                      Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes

                      3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

                      4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

                      Ne pas lancer le scan tout de suite !

                      Étape 3:

                      •- Désactive la restauration système :
                      "Démarrer"> clic droit sur "Poste de Travail"> "Propriétés système"> onglet "Restauration du système"> cocher la case "Désactiver la Restauration du système" > [Appliquer] >OK
                      Pour la suite, tu n’auras pas accès à Internet, ni donc à CCM ; copie ou imprime donc la procédure suivante pour ne rien oublier .

                      •- Redémarre en mode Sans Échec :
                      1) Redémarre ton ordi
                      2) Tapote la touche F8 immédiatement, juste après le "Bip"
                      3) Tu verras un écran avec options de démarrage apparaître
                      4) Choisi la première option : Sans Échec, et valide avec "Entrée"
                      5) Choisi ton compte régulier, et non Administrateur

                      Étape 4:

                      Du mode Sans Échec, voici comment utiliser le programme :

                      1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier « mwavscan.com » situé dans le dossier C:\Kaspersky

                      2.) Double-clique sur « mwavscan.com » ; l'interface d'eScan va apparaître à l'écran.

                      3.) Coche les options comme indiquées sur cette page < https://www.malekal.com/fichiers/eScan/eScan3.png > ; c’est-à-dire:

                      - Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

                      4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

                      5.) Juste au-dessous, assure-toi que Scan All Files est coché, (et non "Program Files").

                      6.) Puis en bas à droite, clic sur « Scan Clean » et laisse l’outil vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras « Scan Completed ». Ne pas quitter tout de suite !

                      7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre « Virus Log Information » (la deuxième, au bas) dans le fichier texte, et sauvegarde-le sur le bureau ( pour le retrouver facilement – donne-lui un nom, par ex KAS -).

                      (eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum).

                      Ferme le programme.

                      Redémarre ton PC en mode Normal.

                      Ensuite réactive ta restauration système
                      Clic droit sur « Poste de travail », puis sur « Propriétés »,
                      Vas sur l’onglet « Restauration système »
                      Tu décoches la case « Désactiver la restauration »
                      Termine par [Appliquer] [OK]

                      Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

                      Merci

                      a+

                      0
                      1. Bon, depuis mon dernier message, j'ai lancé Mimosa (combofix) pour l'arrêter vers 1h30 du matin. J'ai relancé le programme qui montrait plus de choses finalement : Il terminait des process (aux environs de 43).
                        Par la suite, le tableau a affiché les suppressions de fichiers/dossiers (vers 3h00).
                        "C:\WINDOWS\Tasks.\Maintenance en un clic.job"

                        Si c'est pas le programme en lui même qu'il a tenté de supprimer, je ne sais franchement pas d'où ça sort... enfin, du moment que c'est supprimé.

                        Pour Hupignon, j'ai fait un résumé en .jpg de plusieurs essais de suppression du fichier par SS&D, mais comme il change de nom...

                        http://img209.imageshack.us/img209/7750/hupno1.jpg

                        Je pensais éventuellement qu'il garderait son nom actuel si je ne le supprimais pas (MSDTC), mais après un redémarrage, il revient renommé (WmiApSrv).

                        3h40.. je vais me reposer et le pc avec, le temps d'une réponse au chimiliblic...

                        En tout cas, je te remercie grandement pour toutes les procédures depuis hier matin. Si un jour mon scan m'annonce que ce foutu Hupignon est définitivement détruit, alors je sabre le champagne !

                        Je ferai le process de Ccleaner que tu m'as donné dans la journée.

                        Minus87
                        0
                        1. Ok, je teste le nouveau lien combofix renommé en Mimosa, toujours hors protection, hors pare-feu, hors connection, et sans applications actives ni fenêtres.

                          Merci à toi.
                          0
                          1. Contributeur sécurité
                            Non, je ne trouve pas ça normal.
                            Il faut généralement ± ½ heure.
                            C'est extrêmement gênant.

                            Supprime-le.
                            Et re-télécharge-le comme ceci : ==> Télécharge ComboFix.exe (par sUBs) sur ton Bureau:
                            Clic-droit sur ce lien < http://download.bleepingcomputer.com/sUBs/ComboFix.exe >
                            Puis choisis "Enregistrer sous .." ==> vers le 'bureau"
                            ==> Attention : renomme-le (très important) sous le nom "Mimosa" (par exemple) .
                            ==>Tu le nommes à ce moment-là, et non pas après l'avoir enregistré ; ce serait trop tard.
                            Puis clic sur [Enregistrer]
                            - Double-clique sur l'icône de "ComboFix.exe" du bureau, [Exécuter] et suis les invites.
                            Tape 1 puis [Enter] . Accepter les alertes éventuelles. Laisse se dérouler le scan.
                            Lorsque le scan sera complété, un rapport apparaîtra sur le bureau.
                            Tu copies et colles ce rapport sur le forum

                            Merci
                            0
                            1. Juste par simple curiosité, combofix peut durer combien de temps, au plus mal ? J'ai lu (un peu tard) qu'il ne fallait pas toucher à la souris, mais je n'ai aucune idée du temps de l'exécution. Mon écran se mettant en veille, la session se verrouille, mais l'application tourne toujours (je suppose). De là, ca va faire environ 2.. 3 heures que le programme s'exécute, mais je ne sais pas si demain matin, par exemple, il tournera encore et que par conséquent je devrai m'inquiéter.

                              Bonne nuit,

                              Minus87
                              0
                              1. Je suis actuellement en exécution du combofix (je réponds par le biais d'un autre pc).

                                Une chose m'étonne: nous n'avons retrouvé aucune infection "Hubignon" ni "Ardamax" (=keylogger!).
                                Au vu de ta "vieille" version CCleaner, il se peut que tu aies été victime d'un conflit de CCleaner avec ???


                                J e n'ai pas encore lancé Ccleaner (la nouvelle version), pour ce qui est de l'infection, c'est Hupignon, mais je ne sais pas grand chose là dessus, si ce n'est que SS&D le trouve avec une identitée variable au fur et à mesure que je le delete.

                                A dire vrai, voici quelques témoignages de personnes dans mon cas :
                                http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/infecte-hupignon-sujet_23787_1.htm
                                http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/debarasser-hupignon-resolu-sujet_24206_1.htm
                                https://forums.spybot.info/archive/index.php/t-10974.html

                                Je ne voie pas de quel genre de conflit tu veux parler. Le fait de lancer Ccleaner peut poser des problèmes ?

                                Saurais-tu me poster les rapports sur lesquels tu as lu "TheHacker :Backdoor/Hupignon.acma -WBA32 :Backdoor.Win32.Delf.cir ... ", par exemple. Merci.

                                J'ai lu ça moi ? hehe j'adore découvrire des choses, comme le VBA, bien que très novice en la matière, du coup, j'évite au mieux de visiter des thèmes trop étranges à mon goùt. Mais TheHacher, fiu ! ça sort d'où ? En fait, tu en sais limite plus sur le contenue de mon pc que moi ! Mais je suis pret à supprimer toute subtilité du système, tant que cela rime avec Hack, virus, ou spybot, pour moi, ça n'a aucun intérêt.

                                /!\ Attention /!\, Lors d'un bug, CCleaner virait les mises à jour d'Antivir.
                                Il y a eu dernièrement d'autres formes de bugs causés par certains site de téléchargement de CCleaner.
                                Il faut donc absolument mettre Antivir dans les "exceptions des applications" dans les "options de CCleaner".
                                Voila comment faire :
                                CCleaner --> Applications --> Utilitaires --> AntiVir PE Classic <=== À DECOCHER IMPERATIVEMENT
                                (sous peine de devoir re-télécharger TOUTES les mises à jour de définition virale après chaque passage de CCleaner).
                                Je pense qu'on peut également ouvrir "Options" > onglet gauche "Exclure" > et ajouter le répertoire de Antivir à exclure des analyses par CCleaner (je ne sais pas confirmer tous ce qu'il y a lieu d'exclure des analyses, par ce canal).

                                ==> je ne connais pas avec exactitude l'étendue de la fonction "Exclure" de CCleaner.

                                ==> Bouton "Exclure"

                                Dans cette section, vous allez pouvoir inscrire un ou plusieurs dossiers, fichiers, clés ou valeurs du registre pour les préserver lors du nettoyage.
                                Ces inscription n'ont bien sûr de sens que si les éléments que vous y inscrivez sont affectés par le nettoyage.

                                Un exemple : CCleaner supprime les fichiers logs ("Fichiers journal de Windows") si vous avez coché cette option. Peut-être voudrez-vous conserver l'un de ces fichiers log.

                                Ajouter un dossier
                                Vous permet d'indiquer un dossier dont vous désirez préserver le contenu lors du nettoyage.
                                Il suffit de sélectionner ce dossier dans le petit formulaire qui va s'afficher.

                                Ajouter un fichier
                                Vous permet d'indiquer un fichier que vous désirer préserver du nettoyage.

                                Ajouter au registre
                                Vous permet d'indiquer la clé ou valeur de registre que vous désirez préserver du nettoyage.
                                Intéressant lorsque vous estimez que CCleaner nettoie abusivement une clé ou valeur de la base de registre.

                                Dans le petit formulaire qui s'affiche :
                                - A gauche, la branche du registre ( HKCR, HKCU, HKLM, HKU).
                                - A droite, le chemin complet pour accéder à la clé ou valeur.

                                Possesseurs de l'antivirus F-Secure/Antivirus Firewall Orange (Securitoo) jusqu'à la version 4 .
                                Vous devez exclure la clé suivante :
                                Branche du registre : HKCR
                                Clé à exclure : bwpfile


                                Je n'ai pas encore lancé Ccleaner (dernière version), donc ça tombe bien, je regarderai tout ça quand je reprendrai la mains sur mon pc.
                                D'ailleur, un truc m'inquiète :
                                http://www.commentcamarche.net/forum/affich 2681169 combofix attention urgent

                                Je ne sais pas comment je doie le prendre ; puis-je arrêter la procédure ? dois-je le faire ? dois-je attendre la fin du process ?

                                Minus87
                                0
                                1. Contributeur sécurité
                                  Minus87

                                  Une chose m'étonne: nous n'avons retrouvé aucune infection "Hubignon" ni "Ardamax" (=keylogger!).
                                  Au vu de ta "vieille" version CCleaner, il se peut que tu aies été victime d'un conflit de CCleaner avec ???

                                  Saurais-tu me poster les rapports sur lesquels tu as lu "TheHacker :Backdoor/Hupignon.acma -WBA32 :Backdoor.Win32.Delf.cir ... ", par exemple. Merci.

                                  /!\ Attention /!\, Lors d'un bug, CCleaner virait les mises à jour d'Antivir.
                                  Il y a eu dernièrement d'autres formes de bugs causés par certains site de téléchargement de CCleaner.
                                  Il faut donc absolument mettre Antivir dans les "exceptions des applications" dans les "options de CCleaner".
                                  Voila comment faire :
                                  CCleaner --> Applications --> Utilitaires --> AntiVir PE Classic <=== À DECOCHER IMPERATIVEMENT
                                  (sous peine de devoir re-télécharger TOUTES les mises à jour de définition virale après chaque passage de CCleaner).
                                  Je pense qu'on peut également ouvrir "Options" > onglet gauche "Exclure" > et ajouter le répertoire de Antivir à exclure des analyses par CCleaner (je ne sais pas confirmer tous ce qu'il y a lieu d'exclure des analyses, par ce canal).

                                  ==> je ne connais pas avec exactitude l'étendue de la fonction "Exclure" de CCleaner.

                                  ==> Bouton "Exclure"

                                  Dans cette section, vous allez pouvoir inscrire un ou plusieurs dossiers, fichiers, clés ou valeurs du registre pour les préserver lors du nettoyage.
                                  Ces inscription n'ont bien sûr de sens que si les éléments que vous y inscrivez sont affectés par le nettoyage.

                                  Un exemple : CCleaner supprime les fichiers logs ("Fichiers journal de Windows") si vous avez coché cette option. Peut-être voudrez-vous conserver l'un de ces fichiers log.

                                  Ajouter un dossier
                                  Vous permet d'indiquer un dossier dont vous désirez préserver le contenu lors du nettoyage.
                                  Il suffit de sélectionner ce dossier dans le petit formulaire qui va s'afficher.

                                  Ajouter un fichier
                                  Vous permet d'indiquer un fichier que vous désirer préserver du nettoyage.

                                  Ajouter au registre
                                  Vous permet d'indiquer la clé ou valeur de registre que vous désirez préserver du nettoyage.
                                  Intéressant lorsque vous estimez que CCleaner nettoie abusivement une clé ou valeur de la base de registre.

                                  Dans le petit formulaire qui s'affiche :
                                  - A gauche, la branche du registre ( HKCR, HKCU, HKLM, HKU).
                                  - A droite, le chemin complet pour accéder à la clé ou valeur.

                                  Possesseurs de l'antivirus F-Secure/Antivirus Firewall Orange (Securitoo) jusqu'à la version 4 .
                                  Vous devez exclure la clé suivante :
                                  Branche du registre : HKCR
                                  Clé à exclure : bwpfile

                                  Supprimer la sélection
                                  En cas de regret, sélectionnez l'article à retirer de la liste et cliquez sur ce bouton


                                  Pour ton info
                                  Al.

                                  0
                                  1. De retour,

                                    alors le bilan de AVG Anti-Spyware est (après 1h07min) :

                                    44 cookies supprimés.
                                    Aucun virus détecté.

                                    3/ Ccleaner est vieux chez moi, et je suis incapable de te dire quel site j'ai visité pour le trouver.
                                    J'ai remplacer l'ancien par ta nouvelle version.

                                    4/ Combofix téléchargé, je passe en mode déconnecté + désactivation des protections.

                                    Je fais suivre le rapport une fois le process terminé.

                                    Minus87
                                    0
                                    1. Contributeur sécurité
                                      Bien
                                      Merci
                                      Al.
                                      0
                                      1. 1/ Procédure pour RTETAPIService : Exécutés !

                                        J'ai fait une recherche de tout dossier au terme de fotowin, il y en avait un. Je lui ai mis un coup de shift + suppr ;o)

                                        2/ J'ai installé avec ses mises à jour le AVG Anti-Spyware car je ne l'avais pas en appli (étrange d'ailleur).
                                        Je vais passer en mode sans echec pour scaner hors connection. (Action recommandée en mode Supprimer)

                                        A tout de suite.
                                        0
                                        • 1
                                        • 2