Security-X
Forum Security-X => Désinfections => Discussion démarrée par: masterlock0 le août 29, 2013, 12:35:04
-
Bon allez on va avoir du boulot la !
Donc ordinateur infecté, aucune mise a jour java bref la personne l'utilisant n'est pas du tout attentif au web et est complètement inconscient de ce qui traîne sur le web..
J'ai jamais vu çà le nombre de saloperies qu'il a chopé
Quel rapport dois-je établir ? comme ça je lui fais faire et je reviens vers vous !
EDIT : Je joint les rapports suppression de Adwcleaner et MBAM
EDIT 2 : J'ai le rapport ZHPDiag si vous voulez ?
A toute de suite :hi:
-
Bonjour,
Y a sûrement du boulot :D
Pour voir :
* Télécharge >> OTL << (http://oldtimer.geekstogo.com/OTL.exe)sur ton bureau.
* Fait un double-clic sur l'icône d'OTL pour le lancer
/!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"
* Assure toi d'avoir fermé toutes les applications en court de fonctionnement.
* Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "Rapport minimal" soit cochée.
* Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup http://www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Cliques sur l'icône "Analyse" (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
* Copie et colle le ou les rapports dans ta réponse stp...
* Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés
PS : Si le rapport est trop long pour être poster sur un message, tu peux utiliser un hébergeur : http://pjjoint.malekal.com/index.php?lang=fr
-
Hello alors voila, il y a qu'un seul rapport "Extras.txt" que je poste donc
-
Tu dois aussi avoir un rapport OTL.txt dans C:\_OTL
Si besoin refais le scan.
-
Non il l'a pas, il y a même pas de dossier "OTL" ok je refais le scan
-
C'est ok pour OTL
Je joint le rapport
-
Tu peux désinstaller McAfee Security Scan Plus, installé avec les logiciels Adobe : http://forum.malekal.com/mcafee-security-scan-plus-t29534.html
---
Relance OTL.
o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l’operation que tu conserveras afin d’en coller le resultat :
:OTL
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_8_800_94.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.9.2: C:\Windows\system32\npDeployJava1.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=1.118.0: C:\Program Files (x86)\Battlelog Web Plugins\1.118.0\npesnlaunch.dll File not found
FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=2.1.2: C:\Program Files (x86)\Battlelog Web Plugins\2.1.2\npesnlaunch.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3508.1109: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll File not found
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files (x86)\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Users\THYBAULT\AppData\Local\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Users\THYBAULT\AppData\Local\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\bubbledock@nosibay.com: C:\Program Files (x86)\Nosibay\Bubble Dock\extensions\FFSurfMatch
CHR - homepage: http://search.babylon.com/?babsrc=HP_ss&mntrId=CECC406186E6FC79&affID=121828&tsp=4961
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {09B445AE-2345-4FCA-85AE-FB3626ECEBDD} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {1660B308-BECB-4062-890D-396B2FBBC8CA} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O4 - HKLM..\Run: [] File not found
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Main present
O9 - Extra Button: PokerStars.fr - {90EAE591-7E7E-434a-8E28-ECFD00071806} - C:\Program Files (x86)\PokerStars.FR\PokerStarsUpdate.exe File not found
MsConfig:64bit - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk - - File not found
MsConfig:64bit - StartUpFolder: C:^Users^THYBAULT^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^OpenOffice.org 3.3.lnk - - File not found
MsConfig:64bit - StartUpFolder: C:^Users^THYBAULT^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Outil de notification de cadeaux MSN.lnk - - File not found
MsConfig:64bit - StartUpReg: Browser Infrastructure Helper - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: EADM - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: EgisTecLiveUpdate - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: ESL Wire - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: Facebook Update - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: FrameFox Extensions - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: msnmsgr - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: mwlDaemon - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: PC Accelerateur - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: QuickTime Task - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: Razer Imperator Driver - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: RoccatKova+ - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: Spotify - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: Spotify Web Helper - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: swg - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: tuto4pc_fr_49 - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: VirtualCloneDrive - hkey= - key= - File not found
[4 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
[2013/08/29 13:28:00 | 000,001,090 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-2861205045-4058964489-1469885284-1001UA.job
[2013/08/29 12:37:00 | 000,001,070 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2013/08/29 11:38:35 | 000,001,066 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
[2013/08/25 20:28:01 | 000,001,038 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-2861205045-4058964489-1469885284-1001Core.job
[2013/03/28 22:36:17 | 000,780,288 | ---- | M] () -- C:\Users\THYBAULT\AppData\Roaming\killer.exe
@Alternate Data Stream - 129 bytes -> C:\ProgramData\Temp:05EE1EEF
:commands
[ResetHosts]
[emptytemp]
[emptyflash]
Redemarre le pc et poste le rapport ici
-
Hello, c'est ok j'ai appliqué le correctif, je joint donc le rapport
-
Encore des traces de logiciels indésirables ?
Tu peux également te débarrasser de ces logicels souvent inutiles puisquent préinstallés (voir avec l'utilisateur) :
Bonjour
QuickShare (reste d'adware, peut-être plus présent)
Skype Click to Call
Norton Online Backup
Iminent (reste d'adware, peut-être plus présent)
Acer Updater
Acer Registration
Acer ScreenSaver
Welcome Center
eSobi v2
Acer Backup Manager
-
Ok et après ça ? Plus rien tout est OK ? Mis a part la désinstallation des outils ?
-
Relance OTL et clic sur Purge outil.
Fais les mises à jour nécessaires (tu devrais t'en sortir ;) )
Et surtout fais lire ça à l'utilisateur du PC :
Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel par éditeurs.
L'éditeur touche de l'argent à chaque installation réussie de ces additionnels tiers (un genre de sponsoring).
Seulement certains éditeurs, abusent, pour gagner plus d'argent, ils redistribuent des logiciels libres développés par des bénévoles en y ajoutant ces logiciels additionnels.
Des pubs trompeuses peuvent aussi être utilisés pour faire installer ces logiciels.
Outre le fait que les procédés sont discutables, l'accumulation de ces programmes additionnels non essentiels concourent à ralentir considérablement l'ordinateur (peux aussi faire planter les navigateurs WEB).
Certains font aussi du tracking anonymes (récupérations des thématiques de sites visités).
Tu as la même chose avec les barres d'outils :
Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.
De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.
Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.
Au final, il est pas conseillé d'en utiliser.
Lire :
Les PUPs/LPIs : http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/
C'est Ok :)
Finir le nettoyage :
Tu peux désinstaller\supprimer les programmes que nous avons utilisé via Ajout\Suppression de programmes du Panneau de configuration (XP) ou via désinstaller un programme (Vista / Seven)
Passe un coup de CCleaner (http://www.ccleaner.com/download/builds/downloading-slim) (décoche la toolbar à l'installation)
Règle-le d'abord comme ici :
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.multifa7.be%2FMalekal%2FCCleaner.jpg&hash=9f6e5c942bd658d5a82473a8418e1a84cfd1f5d9)
- Clique sur le Pinceau,
- Lancer le Nettoyage.
- Patiente,
- Ensuite clique sur Registre,
- Chercher des erreurs,
- Une fois l'analyse terminer clique sur Réparer les erreurs sélectionnées,
- CCleaner va te demander si tu veux Sauvegarder ou non, à toi de voir si tu le veux ou pas,
- Clique sur Corriger toutes les erreurs sélectionnées,
- OK,
- Tu peux fermer CCleaner.
Défragmente ta base de registre avec NTREGOPT (http://www.derfisch.de/lars/ntregopt-setup.exe) (Pour Vista / Seven : Clique droit dessus, exécuter en tant qu'administrateur)
Pendant la défragmentation (assez rapide) avec NTREGOPT ne tente pas de faire quoique ce soit avec le PC, tu ne pourras pas !
Désactive puis réactive la restauration du système (http://www.commentcamarche.net/faq/25651-desactiver-reactiver-la-restauration-systeme-de-windows-7)
@+
-
Ouai super, t'inquiète pas je vais faire mise a jour flash, java etc..
Je vais créer un nouveau point de restauration "Ordinateur Sain" et je vais désinstaller les outils qui ont été utilisés pour cette désinfection, un petit coup de Ccleaner également avec les réglages que tu as envoyés.
Merci bonne journée a toi :AAC
-
Au plaisir :AAN
Bonne formation :D
-
Yop,
Si tu passes par là, tu peux ajouter [Résolu] dans le titre, jai pas pensé à te le dire avant :NNN
:AAN