Infectée par qvo6

bonjour,
infectée depuis trois jours sur chrome et explorer par qvo6, j'ai tenté adwcleaner puis de changer l'adresse de la page d'accueil. tout cela ne fonctionnant pas j'ai téléchargé firefox hier et viré les deux autres. tout allait bien jusqu'à ce matin ou en allument mon PC je me retrouve ENCORE devant cette m.... . j'ai re scanné avec adwcleaner enlevé tous les moteurs de recherche sauf google, remis ma page d'accueil google, mais y'a rien à faire.
quand j'essaye d'enlever http://qvo6.com de la cible dans les propriétés de mozilla, je ne peux pas valider car la cible n'est plus correcte.
HELP ME je n'y arrive plus !!!!
qu'est ce que je dois mettre comme cible ? et comme j'ai tout essayé, enfin ce que j'ai réussi à trouver, est-ce qu'il y a encore quelque chose à faire ou bien c'est réglé et je ne peux plus aller sur le net ???
merci pour votre aide qui j'en suis sure me sera précieuse et m'évitera de m'arracher les cheveux !

31 réponses

Résumé de la discussion

Le sujet décrit une infection qui réoriente les navigateurs via qvo6 et des moteurs de recherche indésirables, résistant malgré l'usage d'AdwCleaner et le rétablissement de la page d'accueil. Des solutions complémentaires ont été proposées, notamment Junkware Removal Tool (JRT), Shortcut_Module et Malwarebytes Anti-Malware, accompagnées d'instructions pour réinitialiser les paramètres et désinfecter les raccourcis compromis. Les rapports d'analyse révèlent la détection et la quarantaine de composants potentiellement indésirables, certains éléments ayant été supprimés, alors que l'état final du système restait incertain à la suite des différentes manipulations. D'autres liens et rapports d'outils de nettoyage ont été échangés comme ressources complémentaires pour guider une désinfection plus approfondie, notamment des instructions pratiques sur l'utilisation de JRT, Malwarebytes et scripts de réinitialisation des raccourcis.

Bobot (l’IA à votre service)
  1. # DelFix v10.4 - Rapport créé le 25/09/2013 à 08:44:36
    # Mis à jour le 19/07/2013 par Xplode
    # Nom d'utilisateur : Agathe&Tristan - AGATHETRISTAN
    # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)

    ~ Activation de l'UAC ... OK

    ~ Suppression des outils de désinfection ...

    Supprimé : C:\_OTL
    Supprimé : C:\Program Files (x86)\Ad-Remover
    Supprimé : C:\Ad-Report-CLEAN[1].txt
    Supprimé : C:\log.txt
    Supprimé : C:\rapport.txt
    Supprimé : C:\Users\Agathe&Tristan\Desktop\AD-R.lnk
    Supprimé : C:\Users\Agathe&Tristan\Desktop\JRT.exe
    Supprimé : C:\Users\Agathe&Tristan\Downloads\adwcleaner-3.003.exe
    Supprimé : C:\Users\Agathe&Tristan\Downloads\Extras.Txt
    Supprimé : C:\Users\Agathe&Tristan\Downloads\OTL.Txt
    Supprimé : C:\Users\Agathe&Tristan\Downloads\OTL.Txt 3.txt
    Supprimé : C:\Users\Agathe&Tristan\Downloads\OTL.exe
    Supprimée : HKCU\Software\Ad-Remover
    Supprimée : HKLM\SOFTWARE\OldTimer Tools
    Supprimée : HKLM\SOFTWARE\AdwCleaner
    Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover

    ~ Sauvegarde de la base de registre ... OK

    ~ Purge de la restauration système ...

    Supprimé : RP #264 [OTL Restore Point - 15/09/2013 18:18:50 | 09/15/2013 16:18:52]
    Supprimé : RP #265 [Point de contrôle planifié | 09/23/2013 17:33:43]
    Supprimé : RP #266 [OTL Restore Point - 24/09/2013 10:26:58 | 09/24/2013 08:27:03]
    Supprimé : RP #267 [Removed Adobe Reader X (10.0.1) - Français. | 09/25/2013 06:40:13]

    Nouveau point de restauration créé !

    ~ Réinitialisation des paramètres système ... OK

    ########## - EOF - ##########
    1. Contributeur sécurité
      lol :)

      fais le final : https://forums-fec.be/entraide/viewtopic.php?f=11&t=229
      1. TROP BIEN !!!!!!! J'AI PLUS QVO6 !!!!!! MERCI POUR VOTRE AIDE A TOUS LES DEUX !!!!!
        1. Contributeur sécurité
          Dans la barre d'adresse tape about:config
          Dans le filtre "Rechercher" tape "qvo6" et tu fais clic droit -> réinitialiser sur les lignes.

          1. Contributeur sécurité
            Re

            Quels sont les problèmes restants ?
            1. re !
              toujours la même chose : nouvelle page c'est bien Mozilla et Google, nouvel onglet c'est toujours qvo6.
              le système est moins lent.
          2. All processes killed
            ========== OTL ==========
            HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully!
            HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
            ========== REGISTRY ==========
            Registry key HKEY_LOCAL_MACHINE\Software\DProtect\ deleted successfully.
            ========== COMMANDS ==========

            [EMPTYTEMP]

            User: Agathe&Tristan
            ->Temp folder emptied: 2147893 bytes
            ->Temporary Internet Files folder emptied: 128 bytes
            ->Java cache emptied: 0 bytes
            ->FireFox cache emptied: 36604982 bytes
            ->Flash cache emptied: 492 bytes

            User: All Users

            User: Default
            ->Temp folder emptied: 0 bytes
            ->Temporary Internet Files folder emptied: 0 bytes

            User: Default User
            ->Temp folder emptied: 0 bytes
            ->Temporary Internet Files folder emptied: 0 bytes

            User: Public

            %systemdrive% .tmp files removed: 0 bytes
            %systemroot% .tmp files removed: 0 bytes
            %systemroot%\System32 .tmp files removed: 0 bytes
            %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
            %systemroot%\System32\drivers .tmp files removed: 0 bytes
            Windows Temp folder emptied: 44547 bytes
            %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 0 bytes
            RecycleBin emptied: 871364 bytes

            Total Files Cleaned = 38,00 mb

            OTL by OldTimer - Version 3.2.69.0 log created on 09242013_133518

            Files\Folders moved on Reboot...
            C:\Users\Agathe&Tristan\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Mozilla\Firefox\Profiles\sg4x58sz.default\Cache\_CACHE_001_ moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Mozilla\Firefox\Profiles\sg4x58sz.default\Cache\_CACHE_002_ moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Mozilla\Firefox\Profiles\sg4x58sz.default\Cache\_CACHE_003_ moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Mozilla\Firefox\Profiles\sg4x58sz.default\Cache\_CACHE_MAP_ moved successfully.
            C:\Users\Agathe&Tristan\AppData\Local\Mozilla\Firefox\Profiles\sg4x58sz.default\_CACHE_CLEAN_ moved successfully.
            File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

            PendingFileRenameOperations files...

            Registry entries deleted on Reboot...
            1. Contributeur sécurité
              Salut, je prends la suite des opérations.

              Toad, ton script ne fonctionnera pas, tu n'as pas assimilé comment supprimer une VALEUR du registre.

              Tu dois en principe faire valider tes scripts sur FEC avant de les poster !!!

              ~~

              @Gatha02 :

              Bonjour,

              ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

              si tu as XP => double clique
              si tu as Vista ou windows 7 => clic droit "executer en tant que...."


              sur OTL.exe pour le lancer.

              ▶Copie la liste qui se trouve ci-dessous,

              ▶ colle-la dans la zone sous "Personnalisation" :

              :OTL
              IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=tt4&utm_campaign=eXQ&utm_content=hp&from=tt4&uid=TOSHIBAXMK7559GSXP_31QBP0VGTXX31QBP0VGT&ts=1378798310
              IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.qvo6.com/?utm_source=b&utm_medium=tt4&utm_campaign=eXQ&utm_content=hp&from=tt4&uid=TOSHIBAXMK7559GSXP_31QBP0VGTXX31QBP0VGT&ts=1378798310
              IE - HKLM\..\SearchScopes,DefaultScope = {33BB0A4E-99AF-4226-BDF6-49120163DE86}

              :REG
              [-HKEY_LOCAL_MACHINE\Software\DProtect]

              :COMMANDS
              [EMPTYTEMP]

              ▶ Clique sur "Correction" pour lancer la suppression.

              ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.

              1. déja, la page d'accueil mozilla est revenue. mais quand j'ouvre un nouvel onglet c'est qvo6
                1. non comme ça:

                  - Fais un double clic sur l'icône pour lancer OTL. Vérifie que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.
                  - Quand la fenêtre apparaît, coche la case Tous les utilisateurs.
                  - Sous Processus, Modules, Services, Pilotes, Registre: standard, Registre: approfondi coche Tous.
                  - Coche également les cases Recherche Lop et Recherche Purity.
                  - Dans la partie Personnalisation, colle ceci :

                  HKCU\Software
                  HKLM\Software
                  HKCU\Software\Microsoft\Command Processor /s
                  HKLM\Software\Microsoft\Command Processor /s
                  %Homedrive%\*
                  %Homedrive%\*.
                  %Userprofile%\*
                  %Userprofile%\*.
                  %Allusersprofile%\*
                  %Allusersprofile%\*.
                  %LocalAppData%\*
                  %LocalAppData%\*.
                  %Userprofile%\Local Settings\Application Data\*
                  %Userprofile%\Local Settings\Application Data\*.
                  %programFiles%\*
                  %programfiles%\Google\Desktop\Install /s
                  %programFiles%\*.
                  %Systemroot%\Installer\*.
                  %Systemroot%\Temp\*.exe /s
                  %systemroot%\system32\*.dll /lockedfiles
                  %systemroot%\system32\*.exe /lockedfiles
                  %systemroot%\system32\*.in*
                  %systemroot%\Tasks\*
                  %systemroot%\Tasks\*.
                  %systemroot%\system32\Tasks\*
                  %systemroot%\system32\Tasks\*.
                  %systemroot%\system32\drivers\*.sy* /lockedfiles
                  %systemroot%\system32\config\*.exe /s
                  %Systemroot%\ServiceProfiles\*.exe /s
                  %systemroot%\system32\*.sys
                  dir %Homedrive%\* /S /A:L /C
                  msconfig
                  activex
                  /md5start
                  explorer.exe
                  winlogon.exe
                  wininit.exe
                  volsnap.sys
                  atapi.sys
                  ndis.sys
                  cdrom.sys
                  i8042prt.sys
                  iastor.sys
                  tdx.sys
                  netbt.sys
                  afd.sys
                  /md5stop
                  netsvcs
                  safebootminimal
                  safebootnetwork
                  CREATERESTOREPOINT


                  - Clique sur le bouton Analyse. L'analyse ne va pas durer longtemps.
                  - Quand l'analyse est terminée, deux fenêtres du Bloc-notes vont s'ouvrir. OTL.Txt et Extras.Txt. Ces fichiers sont sauvegardés au même endroit que OTL.
                  - Héberge-les, comme ceci.

                  ===============================

                  - Télécharge Shortcut_Module en collant ce lien dans la barre d'adresse de votre navigateur : http://www.security-helpzone.com/Tools/g3n/Shortcut_Module.exe (Cliquer dessus ne fonctionne pas, il faut bien le copier puis le coller dans un nouvel onglet dans la barre d'URL)
                  - Lance-le puis patiente durant que le logiciel travaille.
                  - À la fin, un rapport s'ouvrira (également sauvegardé sous <ital>C:\rapport.txt</iital>) : héberge-le comme ceci et poste le rapport.

                  1. All processes killed
                    ========== OTL ==========
                    HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully!
                    HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
                    Prefs.js: qvo6 removed from browser.search.defaultenginename
                    Prefs.js: qvo6 removed from browser.search.order.1
                    Prefs.js: qvo6 removed from browser.search.selectedEngine
                    Prefs.js: http://www.qvo6.com/?utm_source=b&utm_medium=tt4&utm_campaign=eXQ&utm_content=hp&from=tt4&uid=TOSHIBAXMK7559GSXP_31QBP0VGTXX31QBP0VGT&ts=1379072244 <b>[Pays - ]</b> removed from browser.startup.homepage
                    Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@WildTangent.com/GamesAppPresenceDetector,Version=1.0\ not found.
                    File C:\Program Files (x86)\WildTangent Games\App\BrowserIntegration\Registered\0\NP_wtapp.dll not found.
                    Folder C:\Users\Agathe&Tristan\AppData\Roaming\mozilla\Firefox\Profiles\extensions\OneClickDownload@OneClickDownload.com\ not found.
                    File C:\Program Files (x86)\mozilla firefox\searchplugins\qvo6.xml not found.
                    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\!{98889811-442D-49dd-99D7-DC866BE87DBC} not found.
                    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\10 not found.
                    Registry value HKEY_USERS\S-1-5-21-3167472078-4260660163-1556670835-1001\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{2318C2B1-4965-11D4-9B18-009027A5CD4F} not found.
                    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11D4-9B18-009027A5CD4F}\ not found.
                    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ not found.
                    Folder C:\Users\Agathe&Tristan\AppData\Local\DProtect\ not found.
                    File C:\Users\Agathe&Tristan\AppData\Roaming\qvo6.exe not found.
                    C:\HP\Data folder moved successfully.
                    C:\HP folder moved successfully.
                    Folder C:\Users\Agathe&Tristan\AppData\Local\DProtect\ not found.
                    File C:\Windows\Temp\ACLM\HP.ActiveCheckLocalMode.DetectEngine.DetectManager_b73da9c4-ad4f-4ad6-ae7f-be4a70d2f643\hpdobject.exe not found.
                    ========== REGISTRY ==========
                    ========== COMMANDS ==========

                    [EMPTYTEMP]

                    User: Agathe&Tristan
                    ->Temp folder emptied: 5690368 bytes
                    ->Temporary Internet Files folder emptied: 104833819 bytes
                    ->Java cache emptied: 0 bytes
                    ->FireFox cache emptied: 372441637 bytes
                    ->Flash cache emptied: 7443 bytes

                    User: All Users

                    User: Default
                    ->Temp folder emptied: 0 bytes
                    ->Temporary Internet Files folder emptied: 0 bytes

                    User: Default User
                    ->Temp folder emptied: 0 bytes
                    ->Temporary Internet Files folder emptied: 0 bytes

                    User: Public

                    %systemdrive% .tmp files removed: 0 bytes
                    %systemroot% .tmp files removed: 0 bytes
                    %systemroot%\System32 .tmp files removed: 0 bytes
                    %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
                    %systemroot%\System32\drivers .tmp files removed: 0 bytes
                    Windows Temp folder emptied: 172095 bytes
                    %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 128 bytes
                    RecycleBin emptied: 0 bytes

                    Total Files Cleaned = 461,00 mb

                    OTL by OldTimer - Version 3.2.69.0 log created on 09242013_091111

                    Files\Folders moved on Reboot...
                    • 1
                    • 2