Uninstall System Speedup, Advanced System Protector et "Deeal" ?

Bonjour,
Comme beaucoup de personnes apparemment, j'ai réussit à hériter de System Speedup, Advances System Protector et Deeal, et évidemment impossible de les désinstaller via le panneau de configuration ni adwcleaner ou encore revo-uninstaller

Si j'ai bien compris il y a une histoire de script...

Merci d'avance pour votre aide !

3 réponses

Résumé de la discussion

La discussion porte sur une infection logicielle regroupant System Speedup et Advanced System Protector, rendant leur désinstallation impossible via le panneau de configuration et nécessitant des outils dédiés. Plusieurs conseils techniques sont partagés, notamment l’utilisation de ZHPDiag en mode Complet puis le dépôt du rapport sur CJoint, afin d’obtenir une analyse complète des éléments malveillants. Des scripts et outils de suppression comme AdwCleaner sont ensuite exploités pour détecter les dossiers, fichiers, clés de registre et tâches planifiées associés, suivi d’une vérification post-suppression par une nouvelle analyse. En cas d’intervention répétée, la suite implique la vérification des navigateurs et préférences utilisateur, puis la remise à zéro ou l’installation d’un logiciel de sécurité fiable pour éviter les récidives.

Bobot (l’IA à votre service)
  1. Salut,

    - Télécharge ZHPDiag : https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/#q=zhp+idag&cur=1&url=%2F
    - Lance-le (icone avec un parchemin)
    - Clique sur "Complet"
    - Attends la fin de l'analyse
    - Une fois l'analyse terminée, un fichier bloc note devrait se créer sur ton bureau (il devrait s'appeler ZHPDiag)
    - Rends-toi sur ce site : https://www.cjoint.com/
    - Clique sur "Choisir un fichier" et choisis le bloc note ZHPDiag qui est sur ton bureau
    - Dans le type de diffusion choisis "Privée"
    - Dans le champ "Pour quelle durée" choisis 4 jours
    - Remplis ensuite la suite du formulaire
    - Enfin, donne-nous le lien du fichier que tu viens de mettre sur le site
    1. Voila http://cjoint.com/data3/3GcxvtzUwls.htm
      1. Ton pc est plutôt bien infecté ...

        Pourrais-tu nous donner le rapport AdwCleaner ?
      2. # AdwCleaner v3.214 - Rapport créé le 02/07/2014 à 23:40:04
        # Mis à jour le 29/06/2014 par Xplode
        # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
        # Nom d'utilisateur : Baptiste - BAPTISTE-HP
        # Exécuté depuis : C:\Users\TEMP\Downloads\adwcleaner_3.214.exe
        # Option : Scanner

        ***** [ Services ] *****

        ***** [ Fichiers / Dossiers ] *****

        Dossier Présent : C:\Program Files (x86)\Advanced System Protector
        Dossier Présent : C:\Program Files (x86)\System Speedup
        Dossier Présent : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced System Protector
        Dossier Présent : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\System Speedup
        Dossier Présent : C:\ProgramData\Systweak
        Dossier Présent : C:\Users\TEMP\AppData\Roaming\System Speedup
        Dossier Présent : C:\Users\TEMP\AppData\Roaming\Systweak
        Dossier Présent : C:\Users\TEMP\AppData\Roaming\wp_update
        Fichier Présent : C:\Users\Public\Desktop\Advanced System Protector.lnk
        Fichier Présent : C:\Windows\System32\roboot64.exe
        Fichier Présent : C:\Windows\System32\sasnative64.exe
        Fichier Présent : C:\Windows\System32\Tasks\Advanced System Protector
        Fichier Présent : C:\Windows\System32\Tasks\Advanced System Protector_startup
        Fichier Présent : C:\Windows\System32\Tasks\System Speedup_DEFAULT
        Fichier Présent : C:\Windows\System32\Tasks\System Speedup_UPDATES
        Fichier Présent : C:\Windows\Tasks\System Speedup_DEFAULT.job
        Fichier Présent : C:\Windows\Tasks\System Speedup_UPDATES.job

        ***** [ Raccourcis ] *****

        ***** [ Registre ] *****

        Clé Présente : HKCU\Software\System Speedup
        Clé Présente : HKCU\Software\systweak
        Clé Présente : [x64] HKCU\Software\System Speedup
        Clé Présente : [x64] HKCU\Software\systweak
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\{18B9B16E-716F-43DF-A6AD-512C7D2EB983}
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\{19975B78-1907-4DD6-A437-4C48120F46A4}
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\{562B9316-C08A-444A-9482-62080DD851AE}
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\{562B9317-C08A-444A-9482-62080DD851AE}
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\AddonsFramework.DLL
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\ButtonSite.DLL
        Clé Présente : HKLM\SOFTWARE\Classes\AppID\ScriptHost.DLL
        Clé Présente : HKLM\SOFTWARE\Classes\CLSID\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{045F91B3-695F-423A-98C7-8DE3C47AA020}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{1348BD1B-C32A-41A7-9BD4-5377AA1AB925}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{395AFE6E-8308-48DB-89BE-ED5F4AA3D3EC}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{43B390F0-6BA2-45CA-ABF2-5DB0CEE9B49D}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{93CF54F5-CFAA-4440-B588-8ED0DFAD5C21}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{94CADA2E-1D3F-419F-8A3D-06C58EDF53C8}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{9E52EB8B-8DD9-4605-AD36-D352BCD482F2}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{A1440EC3-F0FA-407A-B811-DE6668C06D29}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{B9A84AD0-5777-46FD-8B8F-1EBD06750FBC}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{C1995F88-1C7F-40D7-B0FA-6F107F6308B8}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{C815E3DA-0823-49B0-9270-D1771D58B317}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{D3BC53E7-0437-4C97-90EE-2CD6FF47FB14}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{E4A994B0-5550-4680-A4C6-B9470B888069}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{EE95078D-518C-4FD2-8093-FD1D4E33D3CA}
        Clé Présente : HKLM\SOFTWARE\Classes\Interface\{F9EB11AB-9384-4736-9B33-993940F88895}
        Clé Présente : HKLM\SOFTWARE\Classes\ScriptHost.Tool
        Clé Présente : HKLM\SOFTWARE\Classes\ScriptHost.Tool.1
        Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AdvancedSystemProtector_RASAPI32
        Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AdvancedSystemProtector_RASMANCS
        Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\00212D92-C5D8-4ff4-AE50-B20F0F85C40A_Systweak_Ad~B9F029BF_is1
        Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\System Speedup_is1
        Clé Présente : HKLM\Software\System Speedup
        Clé Présente : HKLM\Software\systweak
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{045F91B3-695F-423A-98C7-8DE3C47AA020}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{1348BD1B-C32A-41A7-9BD4-5377AA1AB925}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{395AFE6E-8308-48DB-89BE-ED5F4AA3D3EC}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{43969E3F-3E7C-4911-A8F1-79C6CA6AC731}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{43B390F0-6BA2-45CA-ABF2-5DB0CEE9B49D}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{93CF54F5-CFAA-4440-B588-8ED0DFAD5C21}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{94CADA2E-1D3F-419F-8A3D-06C58EDF53C8}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{9E52EB8B-8DD9-4605-AD36-D352BCD482F2}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{A1440EC3-F0FA-407A-B811-DE6668C06D29}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{B9A84AD0-5777-46FD-8B8F-1EBD06750FBC}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{C1995F88-1C7F-40D7-B0FA-6F107F6308B8}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{C815E3DA-0823-49B0-9270-D1771D58B317}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{D3BC53E7-0437-4C97-90EE-2CD6FF47FB14}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{E4A994B0-5550-4680-A4C6-B9470B888069}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{EE95078D-518C-4FD2-8093-FD1D4E33D3CA}
        Clé Présente : [x64] HKLM\SOFTWARE\Classes\Interface\{F9EB11AB-9384-4736-9B33-993940F88895}

        ***** [ Navigateurs ] *****

        -\\ Internet Explorer v11.0.9600.17126

        -\\ Mozilla Firefox v30.0 (fr)

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        [ Fichier : C:\Users\TEMP\AppData\Roaming\Mozilla\Firefox\Profiles\wcj4m04p.default\prefs.js ]

        *************************

        AdwCleaner[R0].txt - [134516 octets] - [02/07/2014 12:17:43]
        AdwCleaner[R1].txt - [3018 octets] - [02/07/2014 12:46:04]
        AdwCleaner[R2].txt - [7596 octets] - [02/07/2014 23:40:04]
        AdwCleaner[S0].txt - [41713 octets] - [02/07/2014 12:18:52]

        ########## EOF - C:\AdwCleaner\AdwCleaner[R2].txt - [7717 octets] ##########
      3. Re,

        Tu peux lancer la supression...
        Une fois cela fait, refais une analyse ZHPDiag
      4. http://cjoint.com/data3/3Gdmd0u8PSO.htm
      5. Re,

        On va commencer par mettre Adobe Flash Player à jour...

        Puis, suis ces étapes :

        - Vide complètement ta corbeille
        - En suite lance cette fois-ci ZhpFix ( Pour Vista/7/8 : clique droit et "Exécuter en tant qu'Administrateur")
        - Clique sur "Importer'
        - Et colle ça :

        Script ZHPFix
        SysRestore
        O2 - BHO: Deeal [64Bits] - {70C53538-9F82-42BC-A327-74F7A46E700C} . (.Deeal - ScriptHost.) -- C:\Program Files (x86)\Deeal\ScriptHost.dll =>PUP.DeealFr
        O4 - GS\Desktop [Public]: System Speedup.lnk . (...) -- C:\Program Files (x86)\System Speedup\SystemSpeedup.exe (.not file.) =>PUP.SystemSpeedup
        [MD5.00000000000000000000000000000000] [APT] [System Speedup] (...) -- C:\Program Files (x86)\System Speedup\SystemSpeedup.exe (.not file.) [0] =>PUP.SystemSpeedup
        [MD5.00000000000000000000000000000000] [APT] [TaskUserUpdate_wp] (...) -- C:\Users\Baptiste\AppData\Roaming\~fjkcfhv.exe (.not file.) [0]
        [MD5.00000000000000000000000000000000] [APT] [WIN-fdfEfEfAfC] (...) -- C:\Users\Baptiste\AppData\Roaming\~nxbrruw.exe (.not file.) [0]
        [MD5.00000000000000000000000000000000] [APT] [{0430E4FA-5EA8-4DB6-8199-9BB599338D92}] (...) -- C:\Program Files (x86)\Pricora 12.0\Uninstall.exe (.not file.) [0] =>Adware.Pricora
        O42 - Logiciel: Deeal - (.Kreapixel inc..) [HKLM][64Bits] -- Deeal =>PUP.DeealFr
        O43 - CFD: 02/07/2014 - 21:49:34 - [] ----D C:\Program Files (x86)\Deeal =>PUP.DeealFr
        O43 - CFD: 03/07/2014 - 11:38:32 - [] ----D C:\Users\TEMP\AppData\Roaming\betadeeal =>PUP.DeealFr
        O61 - LFC: 01/07/2014 - 11:55:17 ---A- . (...) -- C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe [667648]
        [MD5.98161DC6255C6BE7FFA89BEA634E2A6E] [SPRF][13/06/2014] (...) -- C:\ProgramData\uninstall_Deeal.exe [431104] =>PUP.DeealFr
        [MD5.D7EA62FFD7DE85440D4A843DB6854368] [SPRF][06/12/2013] (.Pas de propriétaire - wp_update scheduler.) -- C:\Users\TEMP\AppData\Roaming\~fjkcfhv.exe [492208] =>PUP.WpManager
        [MD5.BD2B3806854FEE15E76CB2CE662028DA] [SPRF][01/07/2014] (.Pas de propriétaire - betadeeal service scheduler.) -- C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe [667648] =>PUP.DeealFr
        [MD5.87948212C71A773AEF4C68029BFAE924] [SPRF][27/12/2013] (.Pas de propriétaire - wp_update scheduler.) -- C:\Users\TEMP\AppData\Roaming\~qzwwfud.exe [493272] =>PUP.WpManager
        HKLM\SOFTWARE\Microsoft\Tracing\InstTracker_RASAPI32 =>Adware.PredictAd
        HKLM\SOFTWARE\Microsoft\Tracing\InstTracker_RASMANCS =>Adware.PredictAd
        HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\kujytuo_RASAPI32 =>Virus.Kujytuo
        HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\kujytuo_RASMANCS =>Virus.Kujytuo
        [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{70C53538-9F82-42BC-A327-74F7A46E700C}] =>PUP.DeealFr^
        [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Deeal] =>PUP.DeealFr^
        [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\29799DE249E7DBC459FC6C8F07EB8375] =>PUP.Tarma
        [HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0238BBE24EA3A70408B81E4BB89C15E5] =>PUP.Tarma
        C:\Program Files (x86)\Deeal =>PUP.DeealFr^
        C:\Users\TEMP\AppData\Roaming\betadeeal =>PUP.DeealFr^
        C:\ProgramData\uninstall_Deeal.exe =>PUP.DeealFr^
        C:\Users\TEMP\AppData\Roaming\~fjkcfhv.exe =>PUP.WpManager^
        C:\Users\TEMP\AppData\Roaming\~nxbrruw.exe =>PUP.DeealFr^
        C:\Users\TEMP\AppData\Roaming\~qzwwfud.exe =>PUP.WpManager^
        C:\Users\TEMP\AppData\Local\Temp\uninst1.exe =>PUP.Babylon
        C:\Users\TEMP\AppData\Local\Temp\IminentSetup.exe =>Adware.IMBooster
        EmptyTemp
        EmptyCLSID


        - Clique sur Go en bas à gauche
        - Confirme le nettoyage
        - Et accepte le "vidage de corbeille"
        - Colle le rapport de nettoyage obtenu

        ATTENTION : ce script ne doit pas être utilisé par un autre ordinateur
    2. Contributeur sécurité
      Pour avancer Arnaud
      Fais nettoyer puis refais zhpdiag
      1. Ok merci ;)