Forum Security-X > Désinfections

virus gendarmerie

<< < (2/7) > >>

marouane-93320:
voila la premier rapport "Rkill"

This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.

Rkill was run on 21/04/2012 at 21:54:13.
Operating System: Windows 7 Home Premium


Processes terminated by Rkill or while it was running:

C:\Users\marouane\Downloads\eXplorer.exe


Rkill completed on 21/04/2012 at 21:54:18.

Ammonium:
Re Hyunkel, je l'ai ammener parceque je sais que vous êtes compétent et rapide ^^
Et puis, ca me permet également de  regarder un peu ce qui se passe et d'essayer de comprendre =)

marouane-93320:
voila le premier rapport d'otl via le lien :

http://pjjoint.malekal.com/files.php?id=20120421_s5v12i10h5s13

et voila le second:

http://pjjoint.malekal.com/files.php?id=20120421_i9i12t5u7j9

marouane-93320:
voila le lien de TDS killer pour voir la rapport :

http://pjjoint.malekal.com/files.php?id=20120421_m6l11q15u13z9

hyunkel30:
Re,

Bon tu as de la chance ce n'est pas la variante la plus dangereuse, mais quand même, cela arrive car certains logiciels ne sont pas à jour, java notamment, tu as aussi des adwares (logiciels/sponsors publicitaire), il faudra faire un peu plus attention.

On y va pour le ménage :

1) Désinstalle les programmes suivant dans ta liste des programmes (si présents) :

- Linkury Smartbar (sauf si utilité)

- SweetIM Toolbar for Internet Explorer 4.2 (adware)
- SweetIM for Messenger 3.6 (adware)
- Babylon toolbar on IE (sponsors)
- Conduit Engine (adware)
- DealScout for Google Chrome (sponsors)
- eoJet 1.1 (adware)
- PriceGong 2.5.1 (adware)
- Softonic_France Toolbar (sponsors)
- Wincore MediaBar (sponsors)
- Outil de notification de cadeaux MSN (sponsors)


2) Relance  OTL.exe


* Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast!, ne lancez pas OTL en mode sandbox /!\


* Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.

--- Code: ---
:OTL
SRV - [2012/01/10 05:56:54 | 000,827,456 | ---- | M] (McAfee, Inc.) [Disabled | Stopped] -- C:\Users\marouane\AppData\Local\Temp\004436~1.EXE -- (0044361329564181mcinstcleanup) McAfee Application Installer Cleanup (0044361329564181)
IE:64bit: - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD21}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=1083&systemid=1&sr=0&q={searchTerms}
IE - HKLM\..\URLSearchHook: {4daac69c-cba7-45e2-9bc8-1044483d3352} - C:\Program Files (x86)\Softonic_France\prxtbSof0.dll (Conduit Ltd.)
IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD21}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=1083&systemid=1&sr=0&q={searchTerms}
IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2542115
IE - HKLM\..\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}: "URL" = http://search.sweetim.com/search.asp?src=6&q={searchTerms}&barid={B7FF8491-66E5-496F-BD24-5DEBD338A8D3}
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/?babsrc=HP_ss&affID=111015&mntrId=6e3f260c0000000000000026825963ca
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/web/{searchTerms}?babsrc=SP_ss&affID=111015&mntrId=6e3f260c0000000000000026825963ca
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\SearchScopes\{227EF8F4-F572-4CD3-99C5-3889FBEC3D5C}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=100000027&src=kw&q={searchTerms}&locale=fr_FR&apn_ptnrs=U3&apn_dtid=OSJ000YYFR&apn_uid=8A5C2BCD-E920-4211-971D-C6540BD5AAD5&apn_sauid=F2AA427D-2786-4E5B-AF65-07B8938F8AF4
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD21}: "URL" = http://dts.search-results.com/sr?src=ieb&appid=1083&systemid=1&sr=0&q={searchTerms}
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2542115
IE - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}: "URL" = http://search.sweetim.com/search.asp?src=6&q={searchTerms}&barid={B7FF8491-66E5-496F-BD24-5DEBD338A8D3}
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
FF - prefs.js..browser.startup.homepage: "http://search.babylon.com/?babsrc=HP_ss&affID=111015&mntrId=6e3f260c0000000000000026825963ca"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?babsrc=adbartrp&affID=111015&mntrId=6e3f260c0000000000000026825963ca&q="
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\{8A9386B4-E958-4c4c-ADF4-8F26DB3E4829}: C:\Program Files (x86)\PriceGong\2.5.1\FF [2011/10/12 16:31:42 | 000,000,000 | ---D | M]
[2011/12/28 22:00:34 | 000,000,000 | ---D | M] (Wincore Mediabar) -- C:\Users\marouane\AppData\Roaming\mozilla\Firefox\Profiles\akww82ns.default\extensions\{28387537-e3f9-4ed7-860c-11e69af4a8a0}
[2012/03/23 18:38:24 | 000,000,000 | ---D | M] (Babylon) -- C:\Users\marouane\AppData\Roaming\mozilla\Firefox\Profiles\akww82ns.default\extensions\ffxtlbr@babylon.com
[2011/12/28 22:00:23 | 000,002,517 | ---- | M] () -- C:\Users\marouane\AppData\Roaming\Mozilla\Firefox\Profiles\akww82ns.default\searchplugins\Search_Results.xml
[2012/04/01 10:46:13 | 000,002,288 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\babylon.xml
[2011/12/28 22:00:23 | 000,002,517 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\Search_Results.xml
CHR - default_search_provider: search_url = http://dts.search-results.com/sr?src=crb&appid=1083&systemid=1&sr=0&q={searchTerms}
CHR - Extension: PriceGong = C:\Users\marouane\AppData\Local\Google\Chrome\User Data\Default\Extensions\bkomkajifikmkfnjgphkjcfeepbnojok\5.6.2_0\
CHR - Extension: General Crawler = C:\Users\marouane\AppData\Local\Google\Chrome\User Data\Default\Extensions\dednnpigldgdbpgcdpfppmlcnnbjciel\2.5_0\
CHR - Extension: DealScout = C:\Users\marouane\AppData\Local\Google\Chrome\User Data\Default\Extensions\mpmfjcpampmdgkjfjbjfloolnfojlogf\2.1.11.0_0\
O2:64bit: - BHO: (DataMngr) - {BE7A24F5-69CB-4708-B77B-B1EDA6043B95} - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\x64\BrowserConnection.dll (iMesh, Inc)
O2 - BHO: (Shopping Assistant Plugin) - {1631550F-191D-4826-B069-D9439253D926} - C:\Program Files (x86)\PriceGong\2.5.1\PriceGongIE.dll (PriceGong)
O2 - BHO: (Wincore Mediabar) - {28387537-e3f9-4ed7-860c-11e69af4a8a0} - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\ToolBar\wincoreimdtx.dll ()
O2 - BHO: (Babylon toolbar helper) - {2EECD738-5844-4a99-B4B6-146BF802613B} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll (Babylon BHO)
O2 - BHO: (Conduit Engine ) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files (x86)\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.)
O2 - BHO: (Softonic_France Toolbar) - {4daac69c-cba7-45e2-9bc8-1044483d3352} - C:\Program Files (x86)\Softonic_France\prxtbSof0.dll (Conduit Ltd.)
O2 - BHO: (DataMngr) - {BE7A24F5-69CB-4708-B77B-B1EDA6043B95} - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\BrowserConnection.dll (iMesh, Inc)
O2 - BHO: (SweetIM Toolbar Helper) - {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll (SweetIM Technologies Ltd.)
O3:64bit: - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKLM\..\Toolbar: (Wincore Mediabar) - {28387537-e3f9-4ed7-860c-11e69af4a8a0} - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\ToolBar\wincoreimdtx.dll ()
O3 - HKLM\..\Toolbar: (Conduit Engine ) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files (x86)\ConduitEngine\prxConduitEngine.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Softonic_France Toolbar) - {4daac69c-cba7-45e2-9bc8-1044483d3352} - C:\Program Files (x86)\Softonic_France\prxtbSof0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Babylon Toolbar) - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll (Babylon Ltd.)
O3 - HKLM\..\Toolbar: (SweetIM Toolbar for Internet Explorer) - {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll (SweetIM Technologies Ltd.)
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.
O3 - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003\..\Toolbar\WebBrowser: (Softonic_France Toolbar) - {4DAAC69C-CBA7-45E2-9BC8-1044483D3352} - C:\Program Files (x86)\Softonic_France\prxtbSof0.dll (Conduit Ltd.)
O4 - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003..\Run: [Media Finder] "C:\Program Files (x86)\Media Finder\MF.exe" /opentotray File not found
F3:64bit: - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003 WinNT: Load - (C:\Users\marouane\LOCALS~1\Temp\mszjdjigi.exe) - C:\Users\marouane\LOCALS~1\Temp\mszjdjigi.exe ()
F3 - HKU\S-1-5-21-2360704144-1195535935-4111656585-1003 WinNT: Load - (C:\Users\marouane\LOCALS~1\Temp\mszjdjigi.exe) - C:\Users\marouane\LOCALS~1\Temp\mszjdjigi.exe ()
O8:64bit: - Extra context menu item: Download with &Media Finder - C:\Program Files (x86)\Media Finder\hook.html File not found
O8 - Extra context menu item: Download with &Media Finder - C:\Program Files (x86)\Media Finder\hook.html File not found
O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\IMESHA~1\MediaBar\Datamngr\x64\datamngr.dll) - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\x64\datamngr.dll (iMesh, Inc)
O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\IMESHA~1\MediaBar\Datamngr\x64\IEBHO.dll) - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\x64\IEBHO.dll (iMesh, Inc)
O20 - AppInit_DLLs: (C:\PROGRA~2\IMESHA~1\MediaBar\Datamngr\datamngr.dll) - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\datamngr.dll (iMesh, Inc)
O20 - AppInit_DLLs: (C:\PROGRA~2\IMESHA~1\MediaBar\Datamngr\IEBHO.dll) - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\IEBHO.dll (iMesh, Inc)
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - explorer.exe ()
O20 - HKLM Winlogon: Shell - (explorer.exe) - explorer.exe ()
MsConfig:64bit - StartUpFolder: C:^Users^marouane^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Outil de notification de cadeaux MSN.lnk - C:\Users\marouane\AppData\Roaming\MICROS~1\OUTILD~1\msnotif.exe - (Microsoft Corporation)
MsConfig:64bit - StartUpReg: DATAMNGR - hkey= - key= - C:\Program Files (x86)\iMesh Applications\MediaBar\Datamngr\datamngrUI.exe (iMesh, Inc)
MsConfig:64bit - StartUpReg: MediaGet2 - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: SweetIM - hkey= - key= - C:\Program Files (x86)\SweetIM\Messenger\SweetIM.exe (SweetIM Technologies Ltd.)
[2012/04/01 10:46:30 | 000,000,000 | ---D | C] -- C:\Users\marouane\AppData\Roaming\Media Finder
[2012/04/01 10:46:30 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Media Finder
[2012/04/01 10:46:28 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\BabylonToolbar
[1 C:\windows\SysWow64\*.tmp files -> C:\windows\SysWow64\*.tmp -> ]
[2011/10/15 22:50:06 | 000,000,000 | ---D | M] -- C:\Users\marouane\AppData\Roaming\Babylon

:Files
C:\Program Files (x86)\Softonic_France
C:\Program Files (x86)\PriceGong
C:\Program Files (x86)\iMesh Applications\MediaBar
C:\Program Files (x86)\BabylonToolbar
C:\Program Files (x86)\ConduitEngine
C:\Program Files (x86)\SweetIM
C:\Users\marouane\AppData\Roaming\Sys32\explorer.exe

:Commands
[emptytemp]

--- Fin du code ---


* Puis clique sur le bouton Correction en haut à gauche
* Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
* Poste le rapport de suppression s'il apparait.
Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

Navigation

[0] Index des messages

[#] Page suivante

[*] Page précédente

Sortir du mode mobile