Virus a répetition

Résolu
Bonjour,

je voudrais savoir pourquoi toute les 5 minutes, avast me dit qu'il bloque 2 cheval de troie, il en stop plus de 500 par jour et mon pc devient super lent et les alerte a repetition commence a m'ennervé. j'ai fait un scan avec 3 antivirus différent, il m'enlevait une cinquantaine de virus chaqu'un mais toujour les alerte au virus toute les 5 minute, j'ai viré tout les logiciels inutile de mon pc, fait des défragmentation et utilisé ccleaner mais rien a faire, j'ai toujour des alerte toute les 5 minute et mon pc a planté au démarage a cause d'un des antivirus que j'avait, bref j'ai besoin d'aide, quequ'un peu m'aider s'il vous plait.

28 réponses

Résumé de la discussion

Des alertes répétées d'Avast signalent la détection de trojans alors que plusieurs antivirus n'arrêtent pas les alertes et que le PC reste lent à cause d'infections persistantes. Des conseils préconisent des outils de désinfection tels que RogueKiller, AdwCleaner et Malwarebytes pour analyser, mettre en quarantaine les éléments indésirables et récupérer des rapports exploitables. Des recommandations complémentaires invitent à désinstaller les logiciels indésirables, à écarter les barres d'outils et à utiliser AdwCleaner, RogueKiller, OTL et Farbar Service Scanner pour générer des rapports et guider l'aide. Certaines contributions indiquent une amélioration du système après désinfection et suggestion de rester vigilant lors d'installations et de désinstaller les logiciels indésirables ou de réagir rapidement en cas de réinfection.

Bobot (l’IA à votre service)
  1. je te remercie de m'avoir aider a sauver mon pc, je ferais plus attention dorénavant.
    1. Contributeur sécurité
      Parfait,

      == == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

      1. Ouvre la commande Exécuter en pressant Windows + R
      ● Dans la boite de dialogue, tape ComboFix /Uninstall
      ● Valide par Ok puis suivre les invites à l'écran.
      ● Un message confirme que ComboFix a été désinstallé.

      2. Relance AdwCleaner en tant qu'administrateur
      ● Clique sur Désinstallation

      3. Lance OTL

      ● Dans la partie "Personnalisation", copie/colle :

      :commands
      [clearallrestorepoints]

      ● Clique sur le bouton Correction.

      4. Relance OTL
      ● Clique sur le bouton Purge outils
      ● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
      ● Supprime les outils et les rapports restants éventuellement sur ton Bureau

      == == == == == == == == == MISES A JOUR == == == == == == == == ==

      Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

      Maintenir Java, Adobe Reader et le player Flash à jour ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

      !! Décoche les cases proposant des logiciels partenaires pendant les installations !!

      Désinstalle les anciennes versions de Java si tu en as encore installées.
      https://www.java.com/fr/download/help/remove_olderversions.html

      == == == == == == == == == == == == == == == == == == == == == ==

      Tu peux conserver Malwarebytes Anti-Malware comme logiciel complémentaire à ton antivirus et t'en servir contrôler ton PC avec un scan rapide de temps en temps sans oublier de le mettre à jour avant

      La sécurité de son PC, c'est quoi ? (par Malekal)

      == == == == == == == == == == == == == == == == == == == == == ==

      Bonne continuation
      1. non, mon antivirus ne dit plus rien et mon pc est devenue beaucoup plus rapide, je te remercie. comment faire pour ne plus atraper ce virus?
        1. Contributeur sécurité
          re,

          Encore des soucis, des alertes de l'antivirus ?

          A +
          1. Malwarebytes Anti-Malware 1.70.0.1100
            www.malwarebytes.org

            Version de la base de données: v2013.03.17.07

            Windows 7 Service Pack 1 x64 NTFS
            Internet Explorer 9.0.8112.16421
            silverdrag :: SILVERDRAG-PC [administrateur]

            17/03/2013 15:08:13
            mbam-log-2013-03-17 (15-08-13).txt

            Type d'examen: Examen rapide
            Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
            Options d'examen désactivées: P2P
            Elément(s) analysé(s): 234981
            Temps écoulé: 6 minute(s), 43 seconde(s)

            Processus mémoire détecté(s): 0
            (Aucun élément nuisible détecté)

            Module(s) mémoire détecté(s): 0
            (Aucun élément nuisible détecté)

            Clé(s) du Registre détectée(s): 1
            HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Mis en quarantaine et supprimé avec succès.

            Valeur(s) du Registre détectée(s): 0
            (Aucun élément nuisible détecté)

            Elément(s) de données du Registre détecté(s): 0
            (Aucun élément nuisible détecté)

            Dossier(s) détecté(s): 0
            (Aucun élément nuisible détecté)

            Fichier(s) détecté(s): 0
            (Aucun élément nuisible détecté)

            (fin)
            1. Contributeur sécurité
              C'est pas mal du tout.

              == == == == == == == == == == == == == == == == == == == == == ==
              Ce script n'est valable que pour ce système, l'utiliser sur un autre ordinateur pourrait l'endommager.
              Lorsque la correction commence, tous les processus en cours d'exécution vont être stoppés ce qui peut provoquer la perte momentanée du Bureau et des icônes. Ils reviendront au démarrage.

              == == == == == == == == == == == == == == == == == == == == == ==


              1. Relance OTL

              ● Dans la partie "Personnalisation", copie/colle les instructions suivantes :

              :instructions
              :OTL
              SRV - File not found [Auto | Stopped] -- C:\Program Files\ESET\ESET Smart Security\x86\ekrn.exe -- (ekrn)     
              IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2431}: "URL" = http://www1.search-results.com/web?l=dis&q=&o=APN10655&apn_dtid=%5EBND101%5EYY%5EFR&shad=s_0043&gct=ds&apn_ptnrs=%5EAG5&d=101-0&lang=en&atb=sysid%3D101%3Auid%3D6a90eb5e5bc0e9a9%3Asrc%3Dieb%3Ao%3DAPN10655%3Atg%3D&p2=%5EAG5%5EBND101%5EYY%5EFR{searchTerms} 
              O3 - HKLM\..\Toolbar: (no name) - !{977AE9CC-AF83-45E8-9E03-E2798216E2D5} - No CLSID value found.     
              O3 - HKLM\..\Toolbar: (no name) - !{EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found.     
              O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
              :Files
              ipconfig /flushdns /c
              :Commands 
              [reboot]

              ● Ferme impérativement les applications en cours.
              ● Clique sur le bouton Correction.
              ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
              ● Accepte en cliquant sur OK.
              ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

              Le rapport est sauvegardé à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

              2. Télécharge MBAM et installe le selon l'emplacement par défaut.
              (l'essai de la version pro est facultative)

              ● Laisse cochées les cases : Mettre à jour Malwarebytes Anti-Malware et Lancer Malwarebytes Anti-Malware, puis clique sur Terminer.
              ● Si une mise à jour est trouvée, il va télécharger et installer la dernière version.
              ● Une fois le programme chargé, sélectionne "Effectuer un examen rapide", puis clique sur le bouton Rechercher.
              ● Lorsque l'analyse est terminée, clique sur OK, puis Afficher les résultats.
              ● Vérifie que toutes les cases soient cochées, puis clique sur Supprimer la sélection.
              ● Quand la désinfection est terminée, un rapport s'ouvre dans le Bloc-notes.
              ● Si des éléments sont difficiles à supprimer, Malwarebytes l'indiquera, clique sur OK, laisse l'outil poursuivre la désinfection.
              ● Accepte de redémarrer l'ordinateur si nécessaire.

              Tuto : https://forum.security-x.fr/archives/(tutoriel)-malwarebyte's-anti-malware/?PHPSESSID=bl3ngphatppbfl2g9p5j9fnppb

              Les rapports sont automatiquement enregistrés et peuvent être consultés en cliquant sur l'onglet rapports/logs

              3. Poste les rapports et dis moi comment va le pc maintenant.

              A +
              1. Farbar Service Scanner Version: 03-03-2013
                Ran by silverdrag (administrator) on 16-03-2013 at 23:21:44
                Running from "C:\Users\silverdrag\Desktop"
                Windows 7 Home Premium Service Pack 1 (X64)
                Boot Mode: Normal
                ****************************************************************

                Internet Services:
                ============

                Connection Status:
                ==============
                Localhost is accessible.
                LAN connected.
                Google IP is accessible.
                Google.com is accessible.
                Yahoo IP is accessible.
                Yahoo.com is accessible.

                Windows Firewall:
                =============

                Firewall Disabled Policy:
                ==================

                System Restore:
                ============

                System Restore Disabled Policy:
                ========================

                Action Center:
                ============

                Windows Update:
                ============

                Windows Autoupdate Disabled Policy:
                ============================

                Windows Defender:
                ==============

                Other Services:
                ==============

                File Check:
                ========
                C:\Windows\System32\nsisvc.dll => MD5 is legit
                C:\Windows\System32\drivers\nsiproxy.sys => MD5 is legit
                C:\Windows\System32\dhcpcore.dll => MD5 is legit
                C:\Windows\System32\drivers\afd.sys => MD5 is legit
                C:\Windows\System32\drivers\tdx.sys => MD5 is legit
                C:\Windows\System32\Drivers\tcpip.sys => MD5 is legit
                C:\Windows\System32\dnsrslvr.dll => MD5 is legit
                C:\Windows\System32\mpssvc.dll => MD5 is legit
                C:\Windows\System32\bfe.dll => MD5 is legit
                C:\Windows\System32\drivers\mpsdrv.sys => MD5 is legit
                C:\Windows\System32\SDRSVC.dll => MD5 is legit
                C:\Windows\System32\vssvc.exe => MD5 is legit
                C:\Windows\System32\wscsvc.dll => MD5 is legit
                C:\Windows\System32\wbem\WMIsvc.dll => MD5 is legit
                C:\Windows\System32\wuaueng.dll => MD5 is legit
                C:\Windows\System32\qmgr.dll => MD5 is legit
                C:\Windows\System32\es.dll => MD5 is legit
                C:\Windows\System32\cryptsvc.dll => MD5 is legit
                C:\Program Files\Windows Defender\MpSvc.dll => MD5 is legit
                C:\Windows\System32\ipnathlp.dll => MD5 is legit
                C:\Windows\System32\iphlpsvc.dll => MD5 is legit
                C:\Windows\System32\svchost.exe => MD5 is legit
                C:\Windows\System32\rpcss.dll => MD5 is legit

                **** End of log ****
                1. Contributeur sécurité
                  ok,

                  == == == == == == == == == == == == == == == == == == == == == ==
                  Avertissement : Ce script n'est valable que pour ce système, l'utiliser sur un autre ordinateur pourrait l'endommager.
                  == == == == == == == == == == == == == == == == == == == == == ==

                  1. Ouvre le bloc-note et copie/colle les instructions en citation :

                  KillAll::
                  
                  ClearJavaCache::
                  
                  DeQuarantine::
                  C:\Qoobox\Quarantine\c\windows\SysWow64\Packet.dll.vir
                  C:\Qoobox\Quarantine\c\windows\SysWow64\pthreadVC.dll.vir
                  C:\Qoobox\Quarantine\c\windows\SysWow64\wpcap.dll.vir
                  
                  RegLockDel::
                  [HKEY_USERS\.Default\Software\DataMngr\Files\ChromeHomepage]
                  [HKEY_USERS\.Default\Software\DataMngr\Files\Homepage]
                  [HKEY_USERS\.Default\Software\DataMngr\Files\SelectedSearch]
                  [HKEY_USERS\.Default\Software\DataMngr\Files\UrlbarSearch]
                  [HKEY_USERS\.Default\Software\DataMngr\List\Item1]
                  [HKEY_USERS\.Default\Software\DataMngr\List\Item2]
                  [HKEY_USERS\.Default\Software\DataMngr\List\Item3]
                  [HKEY_USERS\.Default\Software\DataMngr\Toolbar]
                  [HKEY_USERS\.Default\Software\DataMngr_Toolbar]
                   

                  Sauvegarde le fichier sous le nom CFScript.txt impérativement sur ton Bureau.

                  !! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, etc...) !!

                  ● Fait un glissé/déposé du fichier sur l'icône de ComboFix.exe => img
                  ● Patiente pendant le travail de l'outil et la création du rapport.
                  ● Héberge le et poste le lien.

                  2. Relance OTL

                  ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
                  ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note

                  3. Télécharge Farbar Service Scanner sur ton Bureau.
                  ● Lance l'outil puis coche les cases suivantes :

                  Internet Services
                  Windows Firewall
                  System Restore
                  Security Center
                  Windows Update
                  Windows Defender
                  Others Services

                  ● Clique sur "Scan".
                  ● Un rapport FSS.txt est crée dans le dossier où se trouve l'outil.

                  4. Héberge les rapports et donne les liens.

                  A +
                  1. Contributeur sécurité
                    C'est un peu la pagaille dans les logiciels de protection : Avast!, ESET, AVG, etc..
                    Je te déconseille aussi ce genre de programme : IObit- Game Booster 3

                    == == == == == == == == == == == == == == == == == == == == == ==
                    Ce script n'est valable que pour ce système, l'utiliser sur un autre ordinateur pourrait l'endommager.
                    Lorsque la correction commence, tous les processus en cours d'exécution vont être stoppés ce qui peut provoquer la perte momentanée du Bureau et des icônes. Ils reviendront au démarrage.

                    == == == == == == == == == == == == == == == == == == == == == ==


                    1. Relance OTL

                    ● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
                    ● Ferme impérativement les applications en cours.
                    ● Clique sur le bouton Correction.
                    ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
                    ● Accepte en cliquant sur OK.
                    ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

                    Le rapport est sauvegardé à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

                    2. Télécharge ComboFix de sUBs.
                    TRÈS IMPORTANT : Enregistre ComboFix.exe sur le Bureau.

                    IMPORTANT : Ferme toutes tes applications en cours et désactive temporairement les programmes de protection (Antivirus, Antispywares, etc...).
                    Ils pourraient interférer avec l'outil, un clic droit sur l'icône du programme prés de l'heure permet généralement de le faire, sinon se reporter ici : http://assiste.forum.free.fr/viewtopic.php?t=27097

                    Si besoin, imprime les instructions, car ensuite toutes les fenêtres doivent être fermées.

                    ● Lance ComboFix
                    ● Accepte la licence d'utilisation et laisse toi guider par le programme.
                    ● Accepte d'installer la console de récupération (sous XP)
                    ● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.

                    Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

                    Notes :

                    ▸ Ne rien faire et ne rien toucher pendant le travail de l'outil, risque de plantage complet de l'ordinateur.
                    ▸ Ne pas relancer Combofix, si l'outil ne fonctionne pas, revenir sur le forum pour de nouvelles instructions.
                    ▸ Si après le redémarrage, ComboFix indique des erreurs au sujet d'éléments à supprimer, redémarrer à nouveau le système.


                    Aide : Comment utiliser ComboFix

                    3. Héberge les rapports et poste les liens.

                    A +

                    1. Contributeur sécurité
                      Bonjour,

                      Il faut être vigilant plus vigilant quand on installe un programme, faire attention aux conditions d'utilisation et aux cases pré-cochées.
                      Refuser les diverses barres d'outils ou moteurs de recherches proposés : https://forum.malekal.com/viewtopic.php?t=33776&start=

                      1. Désinstalle si possible les logiciels indésirables suivants :

                      IMinent Toolbar     
                      Search Protect by conduit 
                      Software Update Helper     
                      Wajam 
                      Widestream6  

                      Aide : Comment désinstaller un programme

                      2. Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
                      ▸ Sous XP double-clic sur l'icône pour lancer l'outil.
                      ▸ Sous Vista/Seven/8 clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                      ● Ferme impérativement le navigateur ainsi que les applications en cours.
                      ● Clique sur Suppression
                      ● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
                      ● Le rapport doit s'ouvrir spontanément.

                      Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

                      3. Relance RogueKiller.exe
                      ● Clique sur Suppression

                      4. Relance OTL

                      ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
                      ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note

                      5. Héberge les 3 rapports et donne moi les liens.

                      A +
                      1. RogueKiller V8.5.3 [Mar 13 2013] par Tigzy
                        mail : tigzyRK<at>gmail<dot>com
                        Remontees : https://www.luanagames.com/index.fr.html
                        Site Web : https://www.luanagames.com/index.fr.html
                        Blog : http://tigzyrk.blogspot.com/

                        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                        Demarrage : Mode normal
                        Utilisateur : silverdrag [Droits d'admin]
                        Mode : Recherche -- Date : 16/03/2013 00:09:45
                        | ARK || FAK || MBR |

                        ¤¤¤ Processus malicieux : 1 ¤¤¤
                        [SUSP PATH] cltmng.exe -- C:\Users\silverdrag\AppData\Roaming\SearchProtect\bin\cltmng.exe [7] -> TUÉ [TermProc]

                        ¤¤¤ Entrees de registre : 2 ¤¤¤
                        [RUN][SUSP PATH] HKCU\[...]\Run : SearchProtect (C:\Users\silverdrag\AppData\Roaming\SearchProtect\bin\cltmng.exe) [7] -> TROUVÉ
                        [RUN][SUSP PATH] HKUS\S-1-5-21-3803508880-1591614443-2385149265-1000[...]\Run : SearchProtect (C:\Users\silverdrag\AppData\Roaming\SearchProtect\bin\cltmng.exe) [7] -> TROUVÉ

                        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
                        [ZeroAccess][FOLDER] U : C:\Windows\Installer\{7e6c5499-18d6-1cb7-38ef-0555dcf00948}\U --> TROUVÉ
                        [ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_32\Desktop.ini [-] --> TROUVÉ
                        [ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_64\Desktop.ini [-] --> TROUVÉ

                        ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                        ¤¤¤ Infection : ZeroAccess ¤¤¤

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        --> C:\Windows\system32\drivers\etc\hosts

                        127.0.0.1 www.yes-messenger.com
                        127.0.0.1 yes-messenger.com
                        127.0.0.2 www.resexe.net
                        127.0.0.2 resexe.net

                        ¤¤¤ MBR Verif: ¤¤¤

                        +++++ PhysicalDrive0: Hitachi HTS547550A9E384 ATA Device +++++
                        --- User ---
                        [MBR] 2da89f9b4d962d5f319fa6e73df3fa0e
                        [BSP] b2dac79df8fabbaf6120b24174f5cfc8 : Windows 7/8 MBR Code
                        Partition table:
                        0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 13312 Mo
                        1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 27265024 | Size: 100 Mo
                        2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 27469824 | Size: 463526 Mo
                        User = LL1 ... OK!
                        User = LL2 ... OK!

                        Termine : << RKreport[1]_S_16032013_000945.txt >>
                        RKreport[1]_S_16032013_000945.txt
                        • 1
                        • 2