L ' ENTRAIDE que l' Entraide

Le meilleur du Web pour vous aider au quotidien ...

Dans les premiers au Weborama de la catégorie " Informatique "
Exclamation


    Toute l'équipe saura vous donner du bonheur et surtout vous aider quelque soit le problème ...

Eddy aide-moi, surement une infection ! Smileyco




Rejoignez le forum, c’est rapide et facile

L ' ENTRAIDE que l' Entraide

Le meilleur du Web pour vous aider au quotidien ...

Dans les premiers au Weborama de la catégorie " Informatique "
Exclamation


    Toute l'équipe saura vous donner du bonheur et surtout vous aider quelque soit le problème ...

Eddy aide-moi, surement une infection ! Smileyco


L ' ENTRAIDE que l' Entraide

Vous souhaitez réagir à ce message ? Créez un compte en quelques clics ou connectez-vous pour continuer.


Le Deal du moment :
Manette DualSense PS5 édition limitée ...
Voir le deal

+5
arkanax
ajim
manufx
Eddy34
Claudius
9 participants

    Eddy aide-moi, surement une infection !

    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Eddy aide-moi, surement une infection !

    Message par Claudius Mer 04 Aoû 2010, 14:33

    kiss

    Bonjour Eddy34,

    Voici mon problème pour lequel je te remercie de me donner un coup de main.

    Depuis plusieurs semaines, j'ai des ralentissements et souvent un blocage complet au démarrage (Processeur à 100%) ... je ne trouve rien !
    Je kille des processus comme taskeng, unscapp et le processeur retombe à un niveau normal, 5 à 7 %
    Depuis hier après un netoyage avec Ccleaner, tous les icônes (bureau, barre des taches, menus ...) se sont transformés en même rectangle blanc avec la flèche signalant le raccourci !

    Je suis sur d'être infecté par une grosse m* , mais j'ai beau chercher ...

    Alors, je fais ce que tu veux pour enfin retrouver un fonctionnement normal !

    J'ai Vista sur ce poste !
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Mer 04 Aoû 2010, 15:32

    Re Bonjour Claudius,
    Concernant les ralentissements, il y a peut être effectivement une M****, et pour ça rien de telle qu'une analyse approfondie:
    Il est très important que tu agisses dans cet ordre là:
    1°)
    Utilise ce logiciel de diagnostic :
    [Vous devez être inscrit et connecté pour voir cette image] Télécharge ZHPDiag (de Nicolas Coolman) En cliquant sur [Vous devez être inscrit et connecté pour voir cette image] Sur la page du site de Zebulon.
    • Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
    • Clique sur l'icône représentant une loupe [Vous devez être inscrit et connecté pour voir cette image](« Lancer le diagnostic »)
    • Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    [Vous devez être inscrit et connecté pour voir cette image]Héberge le rapport ZHPDiag.txt sur ce site, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

    Pour les rectangles blancs as tu essayé une restauration du Système à une date antérieure ???
    2°)Ne fais pas la Restauration du Système avant l'analyse, s'il est infecté tu vas déplacer ton problème
    Sinon, je me souviens d'une procédure qui marchait sous XP que tu vas essayer d'adapter à Vista (à condition que tu n'ai pas utilisé un soft de "manipulation" d'icones.
    Tu vas cliquer sur Démarrer ===>Clic droit sur Ordinateur===>Propriétés====> Paramètres Système avancés===>Dans la Case Performances, Clic sur Paramètres===>Onglet Effets Visuels fais des essais en cochant/décochant: Utiliser des ombres pour le nom des Icones sur le Bureau, et/ou Afficher le rectangle de sélection de façon translucide. ===> Appliquer et OK
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Mer 04 Aoû 2010, 17:12

    kiss

    Re,

    Voilà, ce que j'ai après 2 installations !!!

    [Vous devez être inscrit et connecté pour voir cette image]

    Mais, j'ai tout enlever et réinstallé une troisième fois et là enfin, ça a marché !!!

    Je vais hébergé pour te joindre le fichier !

    Pour le 2°) j'ai pas fait de restauration et j'ai essayé ton truc plusieurs fois, je l'avais déjà fait ce matin avec d'autres cases, mais ça ne donne rien du tout !!!

    Je reviens pour le fichier !!!

    Le lien pour le fichier : >>> [Vous devez être inscrit et connecté pour voir ce lien]
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Mer 04 Aoû 2010, 18:13

    Ouaouuuuh !!! Beaucoup de monde là dedans !!!

    [HKLM\SOFTWARE\Microsoft\Security Center\Svc] FirewallOverride: Modified
    O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} . (.Pas de propriétaire - Pas de description.) -- (.not file.)
    [HKCU\Software\AppDataLow\AskToolbarInfo]
    [HKCU\Software\AppDataLow\Software\AskToolbar]
    [HKCU\Software\Ask.com]
    O69 - SBI: C:\Users\claudius\AppData\Roaming\Mozilla\Firefox\Profiles\\5fqaot2o.default\searchplugins\askcom.xml
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.cbid", "GL");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.default-channel-url-mask", "http://fr.ask.com/web?q={query}&qsrc={qsrc}&o={o}&l={l}");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.l", "dis");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.last-config-req", "1276632558191");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.locale", "fr_FR");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.o", "10168");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.asktb.qsrc", "2871");
    O69 - SBI: prefs.js [claudius - 5fqaot2o.default] user_pref("extensions.snipit.askTbInstalled", true);
    O69 - SBI: SearchScopes [HKCU] {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} - (Ask Search) - [Vous devez être inscrit et connecté pour voir ce lien]
    O69 - SBI: SearchScopes [HKCU] {CF739809-1C6C-47C0-85B9-569DBB141420} - (Ask Search) - [Vous devez être inscrit et connecté pour voir ce lien]
    Warning: possible MBR rootkit infection !


    On vas procéder doucement, mais il risque d'y avoir beaucoup de manips...

    Dans un 1er temps tu vas désactiver le Teatimer de Spybot qui risque d'interférer et géner les désinfections.

    J'ai vu que tu avais Malwarebytes, fais un scan complet en l'ayant mis à jour auparavent, sinon télécharge la nouvelle version. Poste moi son rapport, on jugera après...

    • [Vous devez être inscrit et connecté pour voir cette image] Télécharge Malwarebytes
    • Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
    • Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
    • Lance une analyse complète en cliquant sur "Exécuter un examen complet"
    • Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
    • L'analyse peut durer un bon moment.....
    • Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
    • Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
    • [Vous devez être inscrit et connecté pour voir cette image] Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    [Vous devez être inscrit et connecté pour voir cette image] Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée
    manufx
    manufx
    Corsi'CO-Admin
    Corsi'CO-Admin


    Masculin
    Nombre de messages : 5153
    Age : 45
    Localisation : La région vinicole ...
    Date d'inscription : 07/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par manufx Mer 04 Aoû 2010, 18:41

    Et dire que quand moi j'étais infecté, c'est Claudius qui m'a aidé !
    J'espère que tu vas t'en sortir Claude !
    Merci à Eddy34 : dis-moi, tu as vraiment 70 ans Eddy ?
    Allez bon courage...
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Mer 04 Aoû 2010, 18:56

    kiss

    J'ai désactivé le résident de Spybot et j'ai ré-installé MBAM puis mis à jour et lancé l'analyse ...

    Je te mets le rapport dès que possible !

    Malwarebytes' Anti-Malware 1.46
    [Vous devez être inscrit et connecté pour voir ce lien]

    Version de la base de données: 4390

    Windows 6.0.6002 Service Pack 2
    Internet Explorer 7.0.6002.18005

    04/08/2010 20:57:28
    mbam-log-2010-08-04 (20-57-28).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 126490
    Temps écoulé: 17 minute(s), 21 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Mer 04 Aoû 2010, 19:02

    Bonsoir et merci Manu,

    Oui j'ai vraiment 70 ans, et je ne suis pas comme tu t'en doutes de la génération "ordinateurs", je suis retraité de l'armée et le Web je ne le connais qu'après avoir suivi une formation de Helper commencée il y a un peu plus d'un an, ce qui prouve qu'on peux (et qu'il faut) apprendre à tout âge...

    Mais passons à la désinfection du PC de Claudius, je veux pas te faire peur mais je te conseille vivement d'éviter de faire des transactions par internet tant qu'on aura pas eu le rootkit niché dans la MBR. de toutes façons il te faudra changer tous tes mots de passe par la suite...

    Entre autre il y a un Antivirus qui arrive bien à le dénicher et l'erradiquer, c'est tout simplement télécharger et faire un scan avec Avast si tu le fais n'oublie pas de désactiver Avira...
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Mer 04 Aoû 2010, 19:06

    C'est un scan complet avec Malwarebytes qu'il faut que tu fasses.

    Après

    [Vous devez être inscrit et connecté pour voir cette image]• Télécharge AD Remover[Vous devez être inscrit et connecté pour voir cette image] (de C_XX) sur ton Bureau.
    [Vous devez être inscrit et connecté pour voir cette image] Déconnecte toi et ferme toutes les applications en cours[Vous devez être inscrit et connecté pour voir cette image]
    • Double-clique sur l'icône AD-Remover
    • Au menu principal, clique sur "Nettoyer"
    • Confirme le lancement de l'analyse et laisse l'outil travailler
    [Vous devez être inscrit et connecté pour voir cette image]• Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )
    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Mer 04 Aoû 2010, 19:48

    kiss

    Je repasse MBAM et je ferai AVAST avant de continuer avec AD Remover !!!

    Ok
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Mer 04 Aoû 2010, 20:02

    OK, si on y arrive pas comme ça, je te ferai utiliser un script de Gmer.
    Comme ces scans durent longtemps, surtout Avast fait les tourner cette nuit, donc à demain [Vous devez être inscrit et connecté pour voir cette image]
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Mer 04 Aoû 2010, 20:24

    kiss

    Ok, je fais tout tourner cette nuit comme je l'avais prévu !!! A demain !

    Je vais dodo aussi car j'en ai plein les bottes !!!
    ajim
    ajim
    Corsi'Grand Maître
    Corsi'Grand Maître


    Masculin
    Nombre de messages : 1471
    Age : 72
    Localisation : Suisse et devant l'écran
    Date d'inscription : 29/10/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par ajim Mer 04 Aoû 2010, 22:32

    Mazette! Super Claudius, est victime d'un rookit !
    Cela va être inscrit et gravé à jamais sur les roches de la Côte des Nacres!
    Bon courage ! Mais Saint Eddy de la divine Informatique est là... alors ta mise au ban ne devrait pas durer !
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 05:41

    kiss

    Voilà le rapport de MBAM

    Malwarebytes' Anti-Malware 1.46
    [Vous devez être inscrit et connecté pour voir ce lien]

    Version de la base de données: 4390

    Windows 6.0.6002 Service Pack 2
    Internet Explorer 7.0.6002.18005

    05/08/2010 00:38:25
    mbam-log-2010-08-05 (00-38-25).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Elément(s) analysé(s): 238410
    Temps écoulé: 3 heure(s), 1 minute(s), 9 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Et Avast n'a rien trouvé non plus ... je te mets une capture ci-dessous !

    [Vous devez être inscrit et connecté pour voir cette image]
    arkanax
    arkanax
    Corsi'Grand Maître
    Corsi'Grand Maître


    Masculin
    Nombre de messages : 14246
    Age : 81
    Localisation : Bruxelles
    Date d'inscription : 26/07/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par arkanax Jeu 05 Aoû 2010, 06:55

    sans interferer avec les conseils judicieux d'Eddy, si tu ne connais pas, jette un œil ici !
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 07:17

    kiss

    Je connais et d'ab, je me débrouille parfaitement seul, mais là je n'y arrive pas !

    Surement une belle saloperie !!!

    Bonjour Guy et bonjour à Eddy34 car je vais lancer AD Remover donc plus d'applications et plus de réseau !!! lol!
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Jeu 05 Aoû 2010, 07:35

    Bonjour tout le monde,
    Avant de sortir la grosse artillerie, je préfère prévenir plutôt que guérir et avec les possibilités de Rootkit dans Le MBR, il vaut mieux s'assurer ou non de sa pésence...Warning: possible MBR rootkit infection !

    Puisque ni MBAM ni Avast n'ont rien déniché, tu vas d'abord te débarasser de la majorité des barres d'outils infectées que tu as et principalement d'ASK, avec AD Remover.
    Et après il faut à tout prix s'assurer de la présence ou non d'un Rootkit, si ça se trouve c'est peut être tout simplement "un faux positif":

    /!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\

    Gmer a sorti un programme qui détecte et permet de supprimer le rootkit MBR.
    Vous pouvez télécharger le programme à cette adresse : [Vous devez être inscrit et connecté pour voir ce lien]

    Placez le fichier sur votre bureau
    - Désactiver tous les programmes de protection (antivirus, antispyware etc.)
    - Double-cliquez sur mbr.exe.. une fenêtre de l'invité de commande va s'ouvrir et se refermer,
    - Un rapport sera généré ; mbr.log.

    Poste moi ce rapport STP.


    Dernière édition par Eddy34 le Jeu 05 Aoû 2010, 07:44, édité 1 fois
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 07:43

    kiss

    Bonjour Eddy

    Voilà, j'ai fait nettoyer par AD Remover et ci-dessous le rapport !

    ======= RAPPORT D'AD-REMOVER 2.0.0.1,D | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par C_XX le 26/07/10 à 12:00
    Contact: AdRemover.contact[AT]gmail.com
    Site web: [Vous devez être inscrit et connecté pour voir ce lien]

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 09:26:59 le 05/08/2010, Mode normal

    Microsoft®️ Windows Vista™️ Édition Familiale Premium Service Pack 2 (X86)
    claudius@PC-DE-CLAUDIUS (Dell Inc. MM061)

    ============== ACTION(S) ==============


    0,Dossier supprimé: C:\Windows\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
    0,Fichier supprimé: C:\Program Files\Mozilla FireFox\Components\AskSearch.js
    0,Fichier supprimé: C:\Program Files\Mozilla FireFox\searchplugins\crawlersrch.xml
    0,Fichier supprimé: C:\Windows\system32\Tasks\Scheduled Update for Ask Toolbar
    0,Fichier supprimé: C:\Users\claudius\AppData\Roaming\Mozilla\FireFox\Profiles\5fqaot2o.default\searchplugins\ask.xml
    0,Fichier supprimé: C:\Users\claudius\AppData\Roaming\Mozilla\FireFox\Profiles\5fqaot2o.default\searchplugins\askcom.xml
    0,Dossier supprimé: C:\Users\claudius\AppData\LocalLow\AskToolbar
    0,Dossier supprimé: C:\Program Files\Bandoo
    3,Fichier supprimé: C:\Windows\Installer\13fea162.msi
    3,Fichier supprimé: C:\Windows\Installer\ae6d1d.msi

    (!) -- Fichiers temporaires supprimés.


    -- Fichier ouvert: C:\Users\claudius\AppData\Roaming\Mozilla\FireFox\Profiles\5fqaot2o.default\Prefs.js --
    Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
    Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
    Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
    Ligne supprimée: user_pref("extensions.asktb.cbid", "GL");
    Ligne supprimée: user_pref("extensions.asktb.default-channel-url-mask", "hxxp://fr.ask.com/web?q={query}&qsrc={qsrc}&...
    Ligne supprimée: user_pref("extensions.asktb.l", "dis");
    Ligne supprimée: user_pref("extensions.asktb.last-config-req", "1276632558191");
    Ligne supprimée: user_pref("extensions.asktb.locale", "fr_FR");
    Ligne supprimée: user_pref("extensions.asktb.o", "10168");
    Ligne supprimée: user_pref("extensions.asktb.qsrc", "2871");
    Ligne supprimée: user_pref("extensions.snipit.askTbInstalled", true);
    Ligne supprimée: user_pref("extensions.snipit.chromeURL", "hxxp://toolbar.ask.com/toolbarv/askRedirect?o=10168&gct=&g...
    Ligne supprimée: user_pref("keyword.URL", "hxxp://websearch.ask.com/redirect?client=ff&src=kw&tb=GLSV5&o=10168&locale...
    -- Fichier Fermé --


    0,Clé supprimée: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
    1,Clé supprimée: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
    0,Clé supprimée: HKCU\Software\Ask.com
    0,Clé supprimée: HKCU\Software\Conduit
    0,Clé supprimée: HKCU\Software\AppDataLow\AskToolbarInfo
    0,Clé supprimée: HKCU\Software\AppDataLow\Software\AskToolbar
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
    3,Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{CF739809-1C6C-47C0-85B9-569DBB141420}
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
    3,Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
    0,Erreur suppression clé: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Scheduled Update for Ask Toolbar (Error code: 1)

    0,Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{D4027C7F-154A-4066-A1AD-4243D8127440}
    0,Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}
    0,Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{4B3803EA-5230-4DC3-A7FC-33638F3D3542}


    ============== SCAN ADDITIONNEL ==============

    ** Mozilla Firefox Version [3.6.8 (fr)] **

    -- C:\Users\claudius\AppData\Roaming\Mozilla\FireFox\Profiles\5fqaot2o.default\Prefs.js --
    browser.download.dir, C:\\Users\\claudius\\Desktop
    browser.download.lastDir, C:\\Users\\claudius\\Documents
    browser.search.selectedEngine, Google
    browser.startup.homepage, [Vous devez être inscrit et connecté pour voir ce lien]
    browser.startup.homepage_override.mstone, rv:1.9.2.8

    ========================================

    ** Internet Explorer Version [7.0.6002.18005] **

    [HKCU\Software\Microsoft\Internet Explorer\Main]
    Default_Page_URL: [Vous devez être inscrit et connecté pour voir ce lien]
    Default_Search_URL: [Vous devez être inscrit et connecté pour voir ce lien]
    Search bar: [Vous devez être inscrit et connecté pour voir ce lien]
    Start Page: [Vous devez être inscrit et connecté pour voir ce lien]

    [HKLM\Software\Microsoft\Internet Explorer\Main]
    AutoHide: yes
    Default_Page_URL: [Vous devez être inscrit et connecté pour voir ce lien]
    Default_Search_URL: [Vous devez être inscrit et connecté pour voir ce lien]
    Delete_Temp_Files_On_Exit: yes
    Search bar: [Vous devez être inscrit et connecté pour voir ce lien]
    Search Page: [Vous devez être inscrit et connecté pour voir ce lien]
    Start Page: [Vous devez être inscrit et connecté pour voir ce lien]

    [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
    Tabs: [Vous devez être inscrit et connecté pour voir ce lien]
    Blank: [Vous devez être inscrit et connecté pour voir ce lien]

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 11 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 16 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 05/08/2010 (5675 Octet(s))

    Fin à: 09:31:02, 05/08/2010

    ============== E.O.F ==============

    J'attends ton ordre avant de lancer GMER
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Jeu 05 Aoû 2010, 07:50

    Très bien Ad Remover a bien travaillé, je ne sais pas si tu as remarqué mon dernier message, j'ai changé mon libellé de téléchargement, au lieu de repasser par une analyse complète de GMER, et étant donné qu'on "suppose" que le Rootkit se trouve en MBR, on peut aller directement vérifier avec MBR.exe
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 08:09

    kiss

    Non, je n'avais pas vu ta modif de stratégie !

    Je fais donc ce que tu as modifié ! lol!

    Ce qui est bizarre, c'est que je n'ai jamais installé cette barre ASK, je refuse chaque fois !!!
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 08:22

    kiss

    MBR n'a pas du fonctionner, voilà le log :

    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, [Vous devez être inscrit et connecté pour voir ce lien]

    device: opened successfully
    user: error reading MBR
    kernel: error reading MBR

    J'ai oublié de désactivé le pare feu, es-ce cela ???
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Jeu 05 Aoû 2010, 08:35

    Je pense qu'avec Vista tu dois désactiver l'UAC:
    [Vous devez être inscrit et connecté pour voir ce lien]
    Et ouvrir en tant qu'administrateur...
    En désactivant toutes tes protections pour et pendant le scan...
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 09:06

    kiss

    Voilà, c'est fait et le log ci-dessous :

    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, [Vous devez être inscrit et connecté pour voir ce lien]

    device: opened successfully
    user: MBR read successfully
    kernel: MBR read successfully
    user & kernel MBR OK

    Au redémarrage pour réactiver l'UAC et le reste des sécurité, j'ai la surprise de ne plus voir mes icônes de démarrage rapide se trouvant à gauche de la barre des taches à coté de démarrer !

    Les icônes et miniatures de tous les dossiers ne sont toujours pas revenus mais lorque l'on en met un nouveau, il est bien représenté par sa miniature (icône du log) seulement au redémarrage il redevient rectangle blanc !!! Là dessus, je ne comprends pas ce qui se passe mais on verra après lol!

    Et merci déjà pour ce parcours ! bien
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Jeu 05 Aoû 2010, 09:52

    Ouuuf !!! nous voilà rassurés, c'était bien une fausse alerte, j'aime mieux ça car je préfère avoir affaire à un gros virus tel que Bagle que cette m**** de Rootkit. [Vous devez être inscrit et connecté pour voir cette image]
    Pour vérification, peux tu me poster un nouveau ZHPDiag STP, (en l'exécutant en tant qu'Administrateur).
    Concernant tes rectangles blancs, je pense qu'après la désinfection, tu seras obligé de purger ta restauration du système et tout redeviendra normal, enfin j'espère...
    Claudius
    Claudius
    Corsi'Admin
    Corsi'Admin


    Masculin
    Nombre de messages : 17481
    Age : 68
    Localisation : Toujours là !
    Date d'inscription : 01/05/2006

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Claudius Jeu 05 Aoû 2010, 11:52

    kiss

    Ci-dessous le lien du nouveau rapport ZHP Diag !

    >>> montrer [Vous devez être inscrit et connecté pour voir ce lien]
    Eddy34
    Eddy34
    Corsi'Membre
    Corsi'Membre


    Masculin
    Nombre de messages : 84
    Age : 84
    Localisation : Agde
    Date d'inscription : 17/07/2010

    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Eddy34 Jeu 05 Aoû 2010, 13:08

    Bon c'est beaucoup plus clair qu'auparavent.
    Un conseil STP, désinstalle totalement Spybot qui est totalement obsolète et qui bouffe beaucoup de ressources avec son Teatimer, MBAM est plus efficace.
    Ensuite

    • Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
    • Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    Copie/colle les lignes suivantes et place les dans ZHPFix :
    ----------------------------------------------------------
    [HKLM\SOFTWARE\Microsoft\Security Center\Svc] FirewallOverride: Modified
    [HKLM\Software\Trad-FR]
    O43 - CFD:Common File Directory ----D- C:\Program Files\Windows Searchqu Toolbar
    [MD5.88D6C03012EFF27F9557BC0DAC75CB67] - (.Nektra S.A. - OEAPI Launcher.) -- C:\Program Files\NXPowerLite\loadnxploeaddin.exe [91520]


    ----------------------------------------------------------
    • Clique sur « Tous », puis sur « Nettoyer »
    • Copie/colle la totalité du rapport dans ta prochaine réponse

    Après avoir fait ça

    Sécurise ton ordinateur

    • Logiciels de protection :
    * Antivir est un excellent choix, garde le. Juste un petit réglage à faire : double clique sur l'icone d'Antivir près de l'horloge --> Configuration --> Coche « mode expert » --> coche « Rech. Rootkits au dem. de la recherche »

    * En complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps.

    • Pour naviguer sur internet plus en sécurité et à l’abri des publicités, je te conseille vivement d’installer les deux extensions de sécurité suivantes :
    AdBlockPlus pour bloquer les publicités ;
    WOT, pour t'avertir des sites web dangereux.

    • Java n'est pas à jour, c'est une faille de sécurité.
    Il faut d'abord désinstaller l'ancienne version : Ouvre le menu démarrer --> panneau de configuration --> ajout/suppression de programmes --> sélectionne toutes les versions de java présentes et désinstalle les.
    Ensuite, télécharge et installe la nouvelle version depuis le site officiel de java : [Vous devez être inscrit et connecté pour voir ce lien]

    • Vaccine tes disques amovibles à l'aide de USBFix (de Chiquitine29 et C_XX) ? lance l'installation avec les paramètres par défaut ? Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3, appareils photos numériques etc...) sans les ouvrir ? Double clique sur le raccourci USBFix sur ton Bureau / Fais un clic droit sur le raccourci de USBFix et choisis 'Exécuter en tant qu'administrateur' ? Au menu principal, choisis l'option 3 (Vaccination).

    Il faut supprimer tous les outils que nous avons utilisés : Lance ZHPFix ? clique sur le « A » rouge (Nettoyeur de Tools) ? clique sur « Nettoyer »
    Tutoriel pour t'aider

    Reste la purge de la Restauration du Système et pour Vista c'est là:
    [Vous devez être inscrit et connecté pour voir ce lien]

    Je t'invite enfin à visiter cette page qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile) : Prévention et sécurité sur internet

    Contenu sponsorisé


    Particulier Re: Eddy aide-moi, surement une infection !

    Message par Contenu sponsorisé


      La date/heure actuelle est Sam 05 Oct 2024, 17:37