Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Étienne le septembre 30, 2013, 21:29:40

Titre: [résolu] Pc sûrement infecté
Posté par: Étienne le septembre 30, 2013, 21:29:40
Bonjour,

J'ai un ordinateur devant moi et j'ai pour mission de le rendre "comme neuf".
Il est sûrement infecté, j'ai déjà viré plein d'Adware et de PUP avec Adwcleaner.

Rapport ZHP :
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130930_o78t10b11u8

Rapport Adwcleaner:
http://pjjoint.malekal.com/files.php?id=20130930_g13e7g15f11e13

Si vous voulez un autre rapport, n'hésitez pas à me demander. J'ai juste décidé de faire ZHP par pur hasard quoi c'était soit ça, soit je ne donnais aucun rapport et dans ce cas, j'aurai attendu que vous me le demandiez.

Merci beaucoup d'avance.
Titre: Re : Pc sûrement infecté
Posté par: hyunkel30 le septembre 30, 2013, 22:25:25
Bonsoir,

C'est bien d'être une âme charitable qui s'occupe de tous les pc de son entourage, mais il faudrait penser à tes priorités, dont ta formation actuelle ici, qui prend encore du retard ...
Et perso, si je dois rendre un pc "à neuf" ... bah je formate  :NNN


à faire :

Télécharge Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec votre système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Poste les deux rapports générés.

Titre: Re : Pc sûrement infecté
Posté par: Étienne le octobre 01, 2013, 07:27:05
Bonjour hyunkel30,

Comme demandé :
http://up.security-x.fr/file.php?h=Rcf9fdc53929661d36e75350ccc062712
http://up.security-x.fr/file.php?h=R5e6d2b8776dadaba45ca13a38dbea939

J'espère seulement qu'il n'y a rien de grave.

Cordialement et merci beaucoup d'avance.
Titre: Re : Pc sûrement infecté
Posté par: hyunkel30 le octobre 01, 2013, 17:25:06
Re,

Quelques restes d'infections diverses, supports amovible ou autres ...
Pour le reste, c'est un XP vieillissant, avec peu de mémoire vive, faut pas en espérer un cheval de course ...

Y'avait quoi comme antivirus avant Avast! ? Celui fournit par Orange ?
Il a l'air mal désinstallé ...
Et y'a pas un bout de Microsoft Security Essentials aussi ?

à suivre :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Orange Inside
- Orange Installeur version 1.2.1.0
- Orange Installeur version 1.2.5.0 (inutile pour se connecter si livebox, laisser juste le paramétrage wi-fi au besoin)
- Yahoo! BrowserPlus 2.6.0  (sauf réelle utilité)
- Assistant de connexion Windows Live (inutile si plus de logiciels Windows Live)
- Outil de téléchargement Windows Live (idem)

- Dealio Toolbar v7.2 (barre d'outil sponsorisée par un adware)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
HKCU\...\Run: [orangeinside] - C:\Documents and Settings\Bureau\Application Data\Orange\OrangeInside\one\OrangeInside.exe [1511424 2012-09-06] (Orange)
HKCU\...\Policies\Explorer: [DisallowRun] 1
HKCU\...\Policies\Explorer\DisallowRun: [0] msseces.exe
HKCU\...\Policies\Explorer\DisallowRun: [1] MSASCui.exe
HKCU\...\Policies\Explorer\DisallowRun: [2] ekrn.exe
HKCU\...\Policies\Explorer\DisallowRun: [3] egui.exe
HKCU\...\Policies\Explorer\DisallowRun: [4] avgnt.exe
HKCU\...\Policies\Explorer\DisallowRun: [5] avcenter.exe
HKCU\...\Policies\Explorer\DisallowRun: [6] avscan.exe
HKCU\...\Policies\Explorer\DisallowRun: [7] avgfrw.exe
HKCU\...\Policies\Explorer\DisallowRun: [8] avgui.exe
HKCU\...\Policies\Explorer\DisallowRun: [9] avgtray.exe
HKCU\...\Policies\Explorer\DisallowRun: [10] avgscanx.exe
HKCU\...\Policies\Explorer\DisallowRun: [11] avgcfgex.exe
HKCU\...\Policies\Explorer\DisallowRun: [12] avgemc.exe
HKCU\...\Policies\Explorer\DisallowRun: [13] avgchsvx.exe
HKCU\...\Policies\Explorer\DisallowRun: [14] avgcmgr.exe
HKCU\...\Policies\Explorer\DisallowRun: [15] avgwdsvc.exe
MountPoints2: {adad8811-e915-11dd-af96-0016173894b0} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL infrom.exe
MountPoints2: {f50ddbd4-eaa5-11dd-af98-0016173894b0} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL infrom.exe
IMEO: [Debugger] svchost.exe
SSODL: SwUpdate - {003541A1-3BC0-1B1C-AAF3-040114001C01} - No File
SearchScopes: HKLM - DefaultScope value is missing.
Toolbar: HKCU - No Name - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No File
Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
S3 bfastfao; \??\C:\DOCUME~1\Bureau\LOCALS~1\Temp\bfastfao.sys [x]
S3 esgiguard; \??\C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys [x]
U4 mchInjDrv; \??\C:\DOCUME~1\Bureau\LOCALS~1\Temp\mc23.tmp [x]
S0 szkg5; system32\DRIVERS\szkg.sys [x]
S0 szkgfs; system32\drivers\szkgfs.sys [x]
C:\Program Files\Enigma Software Group
C:\Documents and Settings\Bureau\Local Settings\Temp\Quarantine.exe
C:\Documents and Settings\Bureau\Local Settings\Temp\tmp2A.exe
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
Titre: Re : Pc sûrement infecté
Posté par: Étienne le octobre 01, 2013, 19:43:14
Bonjour :)

Je sens que l'ordinateur va de mieux en en mieux. J'ai oublié le point de restauration système j'ai dû le faire après...Désolé:s
Mais j'ai de la chance car quand on désinstalle un logiciel il fait automatiquement un point de restauration.

Quant à l'antivirus Orange, je pense que oui effectivement.
Quant à Microsoft Security, j'ai dû le désinstaller car mises à jour en boucle de sécurité Windows.

Voilà FixLog:
http://pjjoint.malekal.com/files.php?read=20131001_d11e5i9z6x10

Important: quand j'ouvre Google Chrome, on me dit que mon profil est corrompu... Enfin, "impossible de charger...."

Merci encore d'avance :D
Titre: Re : Pc sûrement infecté
Posté par: hyunkel30 le octobre 01, 2013, 22:36:05
Re,

Citer
Important: quand j'ouvre Google Chrome, on me dit que mon profil est corrompu... Enfin, "impossible de charger...."

Je n'ai pas corrigé d'élément de Chrome, par contre, Adwcleaner comme tout outils qui traite les navigateur peux corrompre le profil, car Chrome est très sensible à ce niveau là.
Il faut donc créer un nouveau profil et supprimer l'ancien :
https://support.google.com/chrome/answer/2364824?hl=fr

Regarde si cet outil ne permet pas de nettoyer les restes de l'antivirus Orange :
http://www.inforumatique.fr/index.php/utilitaires/nettoyeurs-et-desinstallateurs/item/112-d%C3%A9sinstallateur-securitoo.html

De même pour les restes de Micrososft Security Essentials :
http://support.microsoft.com/kb/2435760/fr
(FixIt plus loin sur la page)

Dis-moi quand c'est ok.

 :AAN
Titre: Re : Pc sûrement infecté
Posté par: Étienne le octobre 02, 2013, 07:22:32
Bonjour,

Normalement tout devrait être bon, à voir.

En tout cas j'ai fait tout ce que vous avez dit.
Mais Microsoft Security Essentials, le mieux c'est l'avoir ou pas ?

Il faudrait voir pour les mises à jour Windows XP car avant, il demandait et ça restait bloqué à Microsoft Security, maintenant plus rien.
À mon avis, il y en a encore à faire....

Dernière chose aussi, j'ai enlevé les clés de désinstallation sur les programmes qui n'étaient plus dans l'ordinateur grâce à Ccleaner (supprimer l 'entrée) et j'ai passé du nettoyage de clé registre... J'espère que ça n'a pas mis la zizanie... Les entrées correspondaient à certains jeux qui n'étaient plus installés...


Merci beaucoup d'avance.
Titre: Re : Pc sûrement infecté
Posté par: hyunkel30 le octobre 02, 2013, 10:09:07
Re,

Citer
Mais Microsoft Security Essentials, le mieux c'est l'avoir ou pas ?

C'est un antivirus indépendant du système Windows, donc c'est un choix, soit lui, soit un autre anvitirus, mais jamais deux antivirus actif sur un système !

Citer
Il faudrait voir pour les mises à jour Windows XP car avant, il demandait et ça restait bloqué à Microsoft Security, maintenant plus rien.
À mon avis, il y en a encore à faire....

Donc ? C'est mieux non ? Que veux-tu regarder si les mises à jour s'effectuent correctement maintenant ?  :)

Citer
Dernière chose aussi, j'ai enlevé les clés de désinstallation sur les programmes qui n'étaient plus dans l'ordinateur grâce à Ccleaner (supprimer l 'entrée) et j'ai passé du nettoyage de clé registre... J'espère que ça n'a pas mis la zizanie... Les entrées correspondaient à certains jeux qui n'étaient plus installés...

Tu as pris la responsabilité de le faire.
Maintenant c'est trop tard pour agir de toute manière.

 :AAN
Titre: Re : Pc sûrement infecté
Posté par: Étienne le octobre 02, 2013, 18:47:07
Bonjour,

Citer
Donc ? C'est mieux non ? Que veux-tu regarder si les mises à jour s'effectuent correctement maintenant ?
Oui, merci beaucoup ça va beaucoup mieux.
Et oui, que les mises à jour ont bien été faites et qu'il n'y en a pas à faire...

J'ai lancé le scan sur le site Microsoft Update et rien de trouvé.
Par contre, j'ai oublié de te rajouter que j'ai la barre Orange dans Internet Explorer. Ce n'est pas bon ça non ?

Cordialement et merci beaucoup d'avance.
Titre: Re : Pc sûrement infecté
Posté par: hyunkel30 le octobre 02, 2013, 21:44:57
Re,

Citer
Par contre, j'ai oublié de te rajouter que j'ai la barre Orange dans Internet Explorer. Ce n'est pas bon ça non ?

ça je m'en occupe pas ;)
C'est pas un adware, c'est de l'optimisation, si tu veux enlever des trucs, tu prends la responsabilité en continuant le ménage.

Je t'ai fait désinstaller des outil Orange inutile, y'a encore surement d'autres trucs à désinstaller, mais faut voir avec les propriétaires du pc. ;)



Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.

Titre: Re : Pc sûrement infecté
Posté par: Étienne le octobre 02, 2013, 23:03:42
Bonsoir,

Merci encore pour tout.

# DelFix v10.4 - Rapport créé le 02/10/2013 à 22:58:47
# Mis à jour le 19/07/2013 par Xplode
# Nom d'utilisateur : Bureau - PACKARDBELL
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\TDSSKiller.2.6.16.0_09.11.2011_21.04.16_log.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\Addition.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\adwcleaner.exe
Supprimé : C:\Documents and Settings\Bureau\Bureau\Fixlog.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\FRST.exe
Supprimé : C:\Documents and Settings\Bureau\Bureau\FRST.txt
Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~ Purge de la restauration système ...

Supprimé : RP #1002 [Software Distribution Service 3.0 | 09/30/2013 19:54:41]
Supprimé : RP #1003 [Point de vérification système | 09/30/2013 19:54:39]
Supprimé : RP #1004 [Point de vérification système | 09/30/2013 19:54:38]
Supprimé : RP #1005 [Software Distribution Service 3.0 | 09/30/2013 19:54:37]
Supprimé : RP #1006 [Software Distribution Service 3.0 | 09/30/2013 19:54:37]
Supprimé : RP #1007 [Software Distribution Service 3.0 | 09/30/2013 19:54:36]
Supprimé : RP #1008 [Software Distribution Service 3.0 | 09/30/2013 19:54:35]
Supprimé : RP #1009 [Software Distribution Service 3.0 | 09/30/2013 19:54:35]
Supprimé : RP #1010 [Software Distribution Service 3.0 | 09/30/2013 19:54:34]
Supprimé : RP #1011 [Ma-Config.com installé | 09/30/2013 19:32:54]
Supprimé : RP #1012 [Software Distribution Service 3.0 | 09/30/2013 19:33:31]
Supprimé : RP #1013 [Installé Realtek AC'97 Audio | 09/30/2013 20:06:02]
Supprimé : RP #1014 [Removed Dealio Toolbar v7.2. | 10/01/2013 17:24:50]
Supprimé : RP #1015 [Supprimé Assistant de connexion Windows Live | 10/01/2013 17:28:58]
Supprimé : RP #1016 [Supprimé Java(TM) 6 Update 13 | 10/01/2013 17:30:02]
Supprimé : RP #1017 [Supprimé Outil de téléchargement Windows Live | 10/01/2013 17:31:14]
Supprimé : RP #1018 [Provisoire | 10/01/2013 17:32:53]
Supprimé : RP #1019 [Installé Microsoft Fix it 50535 | 10/02/2013 05:20:37]
Supprimé : RP #1020 [Installé Java 7 Update 40 | 10/02/2013 05:27:07]
Supprimé : RP #1021 [Supprimé Adobe Reader 8.1.2 - Français | 10/02/2013 20:56:25]

Nouveau point de restauration créé !

########## - EOF - ##########