Security-X
Forum Security-X => Désinfections => Discussion démarrée par: litouk le août 20, 2013, 16:14:19
-
bonjour à vous !
je viens sur ce forum demander de l'aide, pricora s'est installé dans l'ordi, c'est une horreur !
Pouvez vous m'ider à le désinstaller ?
D'avance, mille merci !!
Je suis sous w7 64 bits...Et pas une "pro" de l'ordi ^-^
-
essai du rapport avec ADW cleaner ci joint
-
et maintenant avec FRST
-
Bonsoir litouk
Soit le/la bienvenue sur Security-X
Mon nom est Labougie et je vais t'aider à résoudre tes problèmes. Sache quand même que cela prend du temps pour examiner les rapports aussi, tout comme toi, j'ai une vie réelle (famille, loisirs, etc.).
Je regarde tes rapports, et t'indiquerai les démarches à suivre.
labougie
-
Tu as une belle collection de softs qui envahissent ta machine.
00/ Mises à jour
Regarde ce tutoriel (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-sx-checkupdate/) de Sham_Rock
Contrôle les versions Java et flash player.
Java version 7U5 version actuelle par exemple
1/ Désinstallation logiciels
Va dans :
- Panneau de configuration
- Choisir "Programmes"
- Sélectionne le nom du logiciel donné ci dessous en bleu
- Clique droit, puis, "désinstaller"
BrowserDefender (x32)
Conduit Engine (x32 Version: 6.3.3.3)
Delta Chrome Toolbar (x32)
Delta toolbar (x32 Version: 1.8.22.0)
Iminent (x32 Version: 6.27.21.0)
Java(TM) 6 Update 26 (x32 Version: 6.0.260)
JavaFX 2.1.0 (x32 Version: 2.1.0)
SoftwareUpdater (x32)
SweetIM for Messenger 3.7 (x32 Version: 3.7.0007)
SweetPacks bundle uninstaller (x32 Version: 1.0.0001)
swMSM (x32 Version: 12.0.0.1)
Tuto_4pc (x32)
Uniblue RegistryBooster (x32)
Vide la corbeille, et redémarre ton pc
2/ Adwcleaner
Relance l'outil en faisant bien clique droit "Exécuter en tant qu'administrateur"
Sélectionne l'icône "Nettoyer"
3/ Malwarebytes
Ouvre le, sélectionne l'onglet "Mise à jour", et faire les mises à jour qui s'imposent
Ensuite faire un scanne rapide de la machine, ne supprime rien, nous sommes bien d'accord.
les rapports attendus sont:
- Désinstallation des logiciels, fait oui/non
- Adwcleaner, le rapport de suppression
- Malwarebytes
- Sxcu après les corrections
labougie
-
Un grand merci à toi de prendre du temps pour répondre à mon post :AAN
Pour faire rapide :
Désinstallation des logiciels, fait oui
Adwcleaner, le rapport de suppression (que j'avais lancé ...en avance !)
Malwarebytes : 4 programmes malveillants : 3 pup.optionnal et 1 adwware.install (je ne trouve pas le fichier, le seul que je trouve date de 2011...)
Sxcu après les corrections : c'est ok sauf pour adobe flash player active X ça me redirige vers
"Adobe Flash Player
Installer une autre version d'Adobe Flash Player"
voilà voilà;
encore merci pour ta lumière, Labougie (elle est bonne, désolée, je ne pouvais m'empêcher ) sincèrement, je suis très reconnaissante de ton aide
je ne pourrais pas retourner sur mon ordi avant une semaine, j'espère ne pas avoir fait de boulettes; bon, grâce à ton aide, ça sera sûrement mieux que les casseroles que je trainais dans mon ordi :oups:
Sur ce dodo :AAC
-
Bien le bonjour,
Adobe Flash Player
je regarderai dans l'après midi
Te voici une procédure pour continuer
1/ Malwarebytes
Pour Malwarebyte, le rapport se trouve dans l'onglet rapport, il porte comme nom Mbam-log(date du lancement).
J'aimerai lire ce rapport.
2/ Frst
Supprime les fichiers suivants
- Frst.txt
- Adittion.txt
- Frst.exe
Télécharge la dernière version de l'outil ici (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/)
Coche les cases comme ceci
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg189.imageshack.us%2Fimg189%2F213%2Ffrstu.png&hash=b20784f70ead2889b28a00c0c5a44f5b66560f06)
puis lance l'outil en cliquant sur "Scan"
Les rapports attendus sont:
- Le rapport de Malwarebytes
- Frst.txt et addition.txt
labougie
-
Bonjour,
voici ce que j'ai trouvé :
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org
Version de la base de données: v2013.08.21.02
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16660
moi :: RAOUL [administrateur]
21/08/2013 12:50:02
MBAM-log-2013-08-21 (13-01-03).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 271695
Temps écoulé: 6 minute(s), 5 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 9
C:\Users\régis\AppData\Local\Temp\2827278562\chromeupdaterfull.exe (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Users\moi\Downloads\MP3ConverterSetup.exe (Adware.InstallCore) -> Aucune action effectuée.
C:\Users\moi\Downloads\SweetImSetup.exe (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Users\moi\Local Settings\Temporary Internet Files\Content.IE5\B5T64R22\setup__2915[1].exe (PUP.Optional.Amonetize) -> Aucune action effectuée.
C:\Windows\Installer\151c78e.msi (PUP.Optional.Iminent) -> Aucune action effectuée.
C:\Windows\Installer\1cd5eef.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5ef5.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5efb.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5f01.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
(fin)
Merci pour tout !
-
Excellent,
Relance MBAM puis sélectionne toutes les lignes, puis enfin suppression
Poste moi le rapport de suppression de malwarebyte
pendant ce temps je regarde les autres rapports.
Labougie
-
Bonjour,
00/ Désinstallation des logiciels
McAfee Security Scan
Google Toolbar for Internet Explorer (x32 Version: 1.0.0)
Iminent (x32 Version: 6.27.21.0)
swMSM (Shockwave Player Merge Module : inutile, sauf si tu utilises Shockwave d'Adobe)
Vitallia Installer (x32 Version: 1.0)
0/ C'est quoi ???
A quoi correspond ce fichier ce fichier
C:\Users\moi\setup.exe
1/ Analyse en ligne
J'aimerai que tu analyses les fichiers suivant en rouges
C:\Windows\System32\Drivers\ai2m18tl.sys
C:\Windows\System32\Drivers\aio0tfb7.sys
Pour ce faire, aide toi de ce tutoriel (http://forum.pcastuces.com/scan_chez_virus_total-f31s15.htm)
2/ Frst
L'outil FRST est installé dans C:\Users\moi\Downloads
Donc tu vas copier le fichier suivant fixlist.txt dans ce même dossier C:\Users\moi\Downloads
puis ensuite tu vas cliquer sur FIX
le fichier fixlist.txt est en pièce jointe
Les rapports attendus sont:
Désinstallation des softs
Réponse à => C'est quoi?
Analyse en ligne
Fixlog de frst qui se situe dans le dossier C:\Users\moi\Downloads
Search.txt qui se situe dans le dossier C:\Users\moi\Downloads
labougie
-
Bonjour Litouk,
Ou en es tu?
labougie
-
Bonjour, Labougie !
Je suis rentrée ce soir, et je fais les manips "ordi" demain !
-
J'ai relancé MBAM, supprimé tous les rapports, puis relancé un autre scan que je te poste
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16660
moi :: RAOUL [administrateur]
30/08/2013 17:30:59
MBAM-log-2013-08-30 (17-36-40).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 273771
Temps écoulé: 5 minute(s), 12 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKLM\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Aucune action effectuée.
Valeur(s) du Registre détectée(s): 1
HKLM\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Données: {4B7209D0-5A70-11E2-BD68-00262D19EB4E} -> Aucune action effectuée.
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 10
C:\Users\régis\AppData\Local\Temp\2827278562\chromeupdaterfull.exe (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Users\moi\Downloads\MP3ConverterSetup.exe (Adware.InstallCore) -> Aucune action effectuée.
C:\Users\moi\Downloads\SweetImSetup.exe (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Users\moi\Local Settings\Temporary Internet Files\Content.IE5\B5T64R22\component_libcef_1.1364.1123[1].exe (PUP.Optional.Desk365.A) -> Aucune action effectuée.
C:\Users\moi\Local Settings\Temporary Internet Files\Content.IE5\B5T64R22\setup__2915[1].exe (PUP.Optional.Amonetize) -> Aucune action effectuée.
C:\Windows\Installer\151c78e.msi (PUP.Optional.Iminent) -> Aucune action effectuée.
C:\Windows\Installer\1cd5eef.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5ef5.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5efb.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
C:\Windows\Installer\1cd5f01.msi (PUP.Optional.SweetIM) -> Aucune action effectuée.
(fin)
00/ Désinstallation des logiciels
McAfee Security Scan = ok
Google Toolbar for Internet Explorer (x32 Version: 1.0.0) = ok
Iminent (x32 Version: 6.27.21.0) = pas trouvé dans la liste
swMSM (Shockwave Player Merge Module : inutile, sauf si tu utilises Shockwave d'Adobe) = pas trouvé dans la liste
Vitallia Installer (x32 Version: 1.0) = je n'arrive pas à désinstaller "veuillez attendre la fin de l'installation ou de la modification du programme en cours"
0/ C'est quoi ???
ne correspond à rien, je n'arrive pas à l'ouvrir, je le supprime donc
1/ Analyse en ligne
C:\Windows\System32\Drivers\ai2m18tl.sys
C:\Windows\System32\Drivers\aio0tfb7.sys
Fichiers non trouvés
2/ Frst
? C'est celui du 21/08, c'est ce que tu voulais ?
Je n'ai pas réussi à faire les manips que tu me demandes :-(
Fixlog de frst qui se situe dans le dossier C:\Users\moi\Downloads = pas trouvé
Search.txt qui se situe dans le dossier C:\Users\moi\Downloads= idem ... Même quand je fais une recherche pas fichiers dans l'ordi ...Ca ne me réussit pas, les vacances !!
-
Bonjour Litouk,
Pour Malwarebytes, relance le, onglet mise à jour, puis scan rapide, sélectionne les intrus, et Suppression
Concernant Ceci
Frst
L'outil FRST est installé dans C:\Users\moi\Downloads
Donc tu vas copier le fichier suivant fixlist.txt dans ce même dossier C:\Users\moi\Downloads
puis ensuite tu vas cliquer sur FIX
le fichier fixlist.txt est en pièce jointe.
Fixlog de frst qui se situe dans le dossier C:\Users\moi\Downloads => c'est ton dossier de téléchargement,
Search.txt qui se situe dans le dossier C:\Users\moi\Downloads => il se situera dans ce dossier car l'outil est dans ce même dossier
Par conséquent, pour que l'outil fonctionne, il faut que FRST.exe et Fixlist.txt soit au même emplacement, même dossier pour toi (C:\Users\moi\Downloads) car tu as lancé FRST.exe depuis C:\Users\moi\Downloads
Est-ce plus claire?
Reprends à partir d'ici (http://forum.security-x.fr/desinfections/ordi-infecte-pricora/msg102372/#msg102372)pour FRST
labougie
-
ok, merci de me réexpliquer !
j'ai fait les manips pour Malawarebytes
Concernant Frst
:AAM Ayé, élan de lucidité (ça sert, parfois, les insomnies!!!) j'ai enfin tilté que le dossier fixlist était en pièce jointe à ton message ! :oups:
Aucune trace du fichier search.txt par contre :AAB
-
Bonjour Litouk,
Concernant les deux fichiers que tu n'as pas trouvé.
C:\Windows\System32\Drivers\ai2m18tl.sys
C:\Windows\System32\Drivers\aio0tfb7.sys
Nous allons procéder différemment.
Copie les lignes bleues suivantes dans le bloc note. Nomme ce fichier Fixlist.txt
Depose Fixlist.txt au même emplacement que FRST.exe (C:\Users\moi\Downloads)
Relance FRST.exe
Clique sur FIX
Start
File: C:\Windows\System32\Drivers\ai2m18tl.sys
File: C:\Windows\System32\Drivers\aio0tfb7.sys
End
Les rapports attendus sont:
- Le fixlog de FRST
- Le rapport de malwarebytes avec les suppressions serait bien à lire
- Relance Frst.exe, sélectionne "Drivers", "Scan", poste le nouveau rapport obtenu
labougie
-
ok pour les manips !
Je crois que je t'ai mis un rapport de trop !!
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org
Version de la base de données: v2013.08.30.08
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16660
moi :: RAOUL [administrateur]
31/08/2013 01:24:00
mbam-log-2013-08-31 (01-24-00).txt
Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 273583
Temps écoulé: 5 minute(s), 16 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 1
HKLM\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Mis en quarantaine et supprimé avec succès.
Valeur(s) du Registre détectée(s): 1
HKLM\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Données: {4B7209D0-5A70-11E2-BD68-00262D19EB4E} -> Mis en quarantaine et supprimé avec succès.
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 10
C:\Users\régis\AppData\Local\Temp\2827278562\chromeupdaterfull.exe (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
C:\Users\moi\Downloads\MP3ConverterSetup.exe (Adware.InstallCore) -> Mis en quarantaine et supprimé avec succès.
C:\Users\moi\Downloads\SweetImSetup.exe (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
C:\Users\moi\Local Settings\Temporary Internet Files\Content.IE5\B5T64R22\component_libcef_1.1364.1123[1].exe (PUP.Optional.Desk365.A) -> Mis en quarantaine et supprimé avec succès.
C:\Users\moi\Local Settings\Temporary Internet Files\Content.IE5\B5T64R22\setup__2915[1].exe (PUP.Optional.Amonetize) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Installer\151c78e.msi (PUP.Optional.Iminent) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Installer\1cd5eef.msi (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Installer\1cd5ef5.msi (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Installer\1cd5efb.msi (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Installer\1cd5f01.msi (PUP.Optional.SweetIM) -> Mis en quarantaine et supprimé avec succès.
(fin)
-
Vu pour les rapports, je regarderai FRST ce soir, le boulot m'attend :oups:.
Désinstalle ce soft Webplayer.
Aussi, tentes tu de cacher une utilisation de licence avec ce type de ligne 127.0.0.1 alcohol-soft.com
labougie
-
:AAH c'est quoi le soft Webplayer ? Quant à alcohol...je ne l'utilise pas, je l'ai désinstallé
:AAC Bon courage pour le boulot !
-
Bonjour Litouk,
1/ Frst Correction
- Relance Frst,
- Patiente le temps de contrôler si une mise à jour existe,
- si oui, charge la nouvelle version.
Prends bien soin de déposer le fichier Fixlist.txt au même emplacement que FRST.exe, sinon cela ne fonctionnera pas.
Maintenant clique sur "Fix"
Le fichier fixlist.txt est en pièce jointe.
Cette ligne nécessite une regard de ta part sur les préférences de ton navigateur Chrome
Error reading preferences. Please check "preferences" file for possible corruption. <======= ATTENTION
je ne connais pas du tout ce navigateur.
le rapport attendu est:
Fixlog.txt
labougie
-
Bonjour Labougie !
Voilà, j'ai fait les manips et le filog.txt est en pj
Concernant Chrome, je ne navigue pas avec, mais avec firefox ou parfois ie; je l'ai désinstallé
Voili voilou !
-
Impec,
1/FRST
Relance Frst avec le fixlist en pièce jointe.
Assure toi qu'il soit à coté de FRST.exe
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg580.imageshack.us%2Fimg580%2F6739%2Fcapturerdel.gif&hash=8b6c662256190347334bce7a816bd01a8dd03f6e) DelFix (d'Xplode)
DelFix va supprimer les outils utilisés pour cette désinfection.
DelFix va purger la restauration systéme potentiellement infectée et créer un nouveau point de restauration propre.
Ce point de restauration sera nommé "Fin de désinfection"
A l'issue Delfix s'auto-supprime.
2/ - Téléchargez et enregistrez DelFix (http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/9-delfix) sur votre bureau.
- Cliquez sur Delfix pour le lancer.
- Sous Vista/Seven, faites un clic droit et choisissez Exécuter en tant qu'administrateur
- Cochez les cases : "Supprimer les outils de désinfections" et "Purger la restauration système"
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi.imgur.com%2Fywg8N.png&hash=68cd4010da5d3df21e7d13113bd23efc849a139e)
- Cliquez sur "Exécuter", Delfix va faire son travail et se supprimer lui même à l'issue.
Les rapports attendus sont:
labougie
-
Bonjour Labougie !
Je n'ai pas trouvé le fichier fixlist en pj à ton message où est il ?
Merci !
-
Oups le voici :NNN
/!\ si tu as déjà lancé delfix, il faut recharger FRST, delfix peut l'avoir supprimé :III
Tu me donneras le rapport de fixlog puis de Delfix
labougie
-
Merci !!
Et voilà, les manips sont faites ;)
DelFix v10.4 - Rapport créé le 03/09/2013 à 16:33:06
# Mis à jour le 19/07/2013 par Xplode
# Nom d'utilisateur : moi - RAOUL
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
~ Suppression des outils de désinfection ...
Supprimé : C:\FRST
Supprimé : C:\rkill.log
Supprimé : C:\Users\moi\Downloads\Addition.txt
Supprimé : C:\Users\moi\Downloads\FRST.txt
Supprimé : C:\Users\moi\Downloads\rkill.exe
Supprimée : HKLM\SOFTWARE\AdwCleaner
~ Purge de la restauration système ...
Supprimé : RP #777 [Windows Update | 09/03/2013 08:58:11]
Nouveau point de restauration créé !
########## - EOF - ##########
-
Bonsoir Litouk,
Nous voici au contrôle de fin.
Suivre ce lien (http://forum.pcastuces.com/eset_online_scanner___nouvelle_version___tutoriel-f31s56.htm)
Le scan est un peu long mais nécessaire.
labougie
-
Bonsoir Labougie !
Voilà, c'est scanné ... O0
-
Bien le bonsoir,
les dossiers suivants sont à supprimer manuellement puis ensuite vide la corbeille.
C:\AdwCleaner
C:\Users\moi\Documents\jeux pc\jeux bigfish\Peggle_Deluxe.rar
C:\Users\moi\Documents\jeux pc\jeux bigfish\Turtle_Odyssey2.rar
Big Fish Games à désinstaller via le panneau de configuration, programmes.
labougie
-
ok, c'est fait manuellement pour:
C:\AdwCleaner
C:\Users\moi\Documents\jeux pc\jeux bigfish\Peggle_Deluxe.rar
C:\Users\moi\Documents\jeux pc\jeux bigfish\Turtle_Odyssey2.rar
par contre, je ne trouve pas big fish games via le panneau de configuration mais j'ai trouvé peggle deluxe et bigfish turtle et supprimé aussi par ce chemin; et la poubelle est vidée !!
-
Ok :sup:
n'oublie pas ceux là
C:\Users\moi\Documents\jeux pc\jeux bigfish
C:\Users\moi\Documents\jeux pc\jeux bigfish
Bonne continuation
labougie
-
Ok, c'est vu pour les fichiers restants !
Un très grand merci pour ton aide Labougie :sup:
Bonne continuation à toi également :)