Security-X
Forum Security-X => Désinfections => Discussion démarrée par: Alaeddinedu69 le octobre 30, 2013, 21:48:27
-
Bonsoir,je viens chercher des solutions il y'a peu de temps je me suis fais infecté par un programme (fausse mise à jour de Java) qui a réussi à arrêter mon ordinateur,redémarrer ,récupérer mes mots de passes ...
J'ai donc installer Spybot et fais une analyse et nettoyé,je suis en train de télécharger Zone alarm je me demandais si mon pc est sûr à ce jour merci. :-\ (j'ai même regardé dans le gestionnaire de tâche il y'a rien de suspect ouvert que les logiciels que j’utilise j'ai aussi changé ip).
-
Bonsoir,
Nous allons regarder et faire un diagnostic déjà :
Télécharge Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) sur ton Bureau.
Attention: Tu dois lancer la version compatible avec ton système : 32 ou 64bits.
Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
- Clique sur le bouton Scan.
- L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Merci de votre aide j'ai mis les 2 fichiers en pièce jointes en .txt.
-
Re,
Merci de bien respecter les procédures décrites, par exemple, j'ai demandé les rapports hébergé, pas mis en pièce jointe.
C'est un détail, mais pour la suite, en cas de procédure plus complexe, ne pas suivre nos écrits peut mettre en danger le système. ;)
à suive :
1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :
Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure
- Free Hide IP : attention à ce genre de logiciel ... à lire : http://forum.malekal.com/anonymisation-sur-internet-avec-proxy-web-t15059.html
- Spybot - Search & Destroy : inutile et obsolète
- ZoneAlarm Firewall
ZoneAlarm Free Firewall
ZoneAlarm LTD Toolbar
ZoneAlarm Security
ZoneAlarm Security Toolbar => inutile sous Windows 7 et comme tu peux le voir installe des tonne de choses, dont des barres d'outils sponsorisées ...
- Driver Genius (inutile et souvent installé sans consentement)
- Pricora 1.4 (adware : logiciel publicitaire)
- Search Protect by conduit (idem)
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
HKCU\...\Run: [Windows] - [x]
HKCU\...\Run: [msnmsgr] - ~"C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - C:\ProgramData\vvinlog.exe [62464 2013-07-25] (PELock Software)
C:\ProgramData\vvinlog.exe
HKCU\...\Run: [Spybot-S&D Cleaning] - C:\Program Files (x86)\Spybot - Search & Destroy 2\SDCleaner.exe [3642312 2013-05-16] (Safer-Networking Ltd.)
MountPoints2: H - H:\AutoRun.exe
MountPoints2: {2c8ec8a2-4455-11e2-9483-90e6ba14c896} - F:\setup.exe
MountPoints2: {ccfa6cc0-fd0a-11e2-9187-90e6ba14c896} - H:\AutoRun.exe
MountPoints2: {d08aec46-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {d08aecf1-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {f6fd02a9-eeaf-11e2-aa14-90e6ba14c896} - F:\setup.exe
Startup: C:\Users\Alaeddine\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\737951473ccb0a367e6f2b0103bad0f6.exe (PELock Software)
BootExecute: autocheck autochk * sdnclean64.exe
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.zonealarm.com/?src=hp&tbid=base2013&Lan=fr&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&
URLSearchHook: HKCU - (No Name) - {8e5025c2-8ea3-430d-80b8-a14151068a6d} - No File
SearchScopes: HKLM - DefaultScope {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKLM - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - DefaultScope {EEE6C360-6118-11DC-9C72-001320C79847} URL =
SearchScopes: HKLM-x32 - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM-x32 - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - DefaultScope {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKCU - {483830EE-A4CD-4b71-B0A3-3D82E62A6909} URL =
SearchScopes: HKCU - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKCU - {9A2821D1-81C5-46DC-A2B9-742C33DC4E72} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3128284
SearchScopes: HKCU - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://search.privitize.com/?aff=7&q={searchTerms}
SearchScopes: HKCU - {D71CBF31-CEEA-451F-8EB5-298381622E73} URL = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=kw&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000YYFR&apn_uid=0B3B6626-7FD8-43B6-9D0C-E01AAC4C4653&apn_sauid=EC0EA94B-A1AD-4254-933A-599CACA3E686
BHO-x32: Pricora 1.4 - {11111111-1111-1111-1111-110311791108} - C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-bho.dll (Corporate Inc)
BHO-x32: No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
BHO-x32: No Name - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - No File
BHO-x32: No Name - {9030D464-4C02-4ABF-8ECC-5164760863C6} - No File
BHO-x32: No Name - {DBC80044-A445-435b-BC74-9C25C1C588A9} - No File
Toolbar: HKCU - No Name - {8E5025C2-8EA3-430D-80B8-A14151068A6D} - No File
CHR HKLM-x32\...\Chrome\Extension: [dffhljlmcohcioeilbnpmbchdcbhifdh] - C:\Users\Alaeddine\AppData\Local\CRE\dffhljlmcohcioeilbnpmbchdcbhifdh.crx
CHR HKLM-x32\...\Chrome\Extension: [ehdmaehkiiampolokajdcelladmnopgp] - C:\Users\Alaeddine\AppData\Local\CRE\ehdmaehkiiampolokajdcelladmnopgp.crx
CHR HKLM-x32\...\Chrome\Extension: [fjoijdanhaiflhibkljeklcghcmmfffh] - C:\Program Files (x86)\Web Cake\WebCakeLayers.crx
CHR HKLM-x32\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files (x86)\TornTV.com\torn11.crx
CHR HKLM-x32\...\Chrome\Extension: [ogccgbmabaphcakpiclgcnmcnimhokcj] - C:\Users\Alaeddine\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetNT.crx
C:\Users\Alaeddine\AppData\Local\CRE
C:\Program Files (x86)\Web Cake
C:\Program Files (x86)\TornTV.com
Task: {94B50B71-B7CE-4ACD-AA5B-42A85E419DE2} - System32\Tasks\Pricora 1.4-updater => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe [2013-08-17] (Corporate Inc)
Task: {988FEE1B-57FF-4E67-B28C-472CC68DCB55} - System32\Tasks\AutoUpdaterTask => C:\Program Files (x86)\Auto Updater\AutoUpdater.exe [2012-09-18] ()
Task: {AB3E9200-6422-4F36-B57C-2D9D36B11D13} - System32\Tasks\Pricora 1.4-codedownloader => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe [2013-08-17] (Corporate Inc)
Task: {B1EEB242-5E2A-4194-AE5E-A763AB4F2A40} - System32\Tasks\Pricora 1.4-firefoxinstaller => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe [2013-08-17] (Corporate Inc)
Task: {BCB9CE3A-28D6-4C1A-B08D-A30CF68C8E94} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Scan the system => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDScan.exe
Task: {C1BE013E-E6E5-44E1-94DF-7E3CD7B6A3B4} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Check for updates => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe
Task: {C524F8F2-240F-4B66-9B23-88F021F13D6F} - System32\Tasks\EPUpdater => C:\Users\ALAEDD~1\APPLIC~1\BabSolution\Shared\BabMaint.exe
Task: {C7A9863B-201F-4AE0-8938-5E4C32FEF402} - System32\Tasks\Pricora 1.4-enabler => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe [2013-10-16] (Corporate Inc)
Task: {E15406F4-3960-4E48-8D8D-B1F269E393E7} - System32\Tasks\GoforFilesUpdate => C:\Program Files (x86)\GoforFiles\GFFUpdater.exe
Task: {F0D2A849-3B09-4456-A496-22A730F7AFBD} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Refresh immunization => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDImmunize.exe
Task: C:\Windows\Tasks\Pricora 1.4-codedownloader.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe
Task: C:\Windows\Tasks\Pricora 1.4-enabler.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe
Task: C:\Windows\Tasks\Pricora 1.4-firefoxinstaller.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe
Task: C:\Windows\Tasks\Pricora 1.4-updater.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe
C:\Program Files (x86)\GoforFiles
C:\Program Files (x86)\Spybot - Search & Destroy 2
C:\Program Files (x86)\Pricora 1.4
hosts
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
2) Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.
- Double-clique sur adwcleaner.exe pour lancer le programme.
(Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)
- Dans la fenêtre principal, choisis l'option Scanner.
- Attend la fin de la recherche puis clique sur l'option Rapport.
- Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Salut,merci encore pour ton aide j'ai bien désinstallé les programmes que vous m'avez dis de désinstaller le seul truc que je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ??? :BAN
-
:)
-
O0
-
Re,
Décidément c'est pas votre truc de lire les procédure hein ... :NNN
J'avais demandé simplement une recherche avec Adwcleaner, mais tant pis ...
De même j'avais demandé et remis le tutoriel pour héberger les rapports ...
je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ???
- ZoneAlarm est un parefeu, il ne protège par directement contre les infections, et comme je l'ai dit, le parefeu natif de Windows est amplement suffisant sachant que ZoneAlarm est une usine à gaz ... Donc à désinstaller, avec tous ces ajouts inutiles, barre d'outils et autres ...
- Spybot est un logiciel devenu complètement obsolète, même sa dernière version.
Si vous voulez vous protéger contre les malwares en tous genre, votre antivirus suffit si cela est accompagner d'une bonne vigilance de votre part, et de conseils de sécurité que je vous donnerais en fin de procédure. Multiplier les logiciels ne sert à rien sauf encombrer le système ...
Avant de conclure, avez-vous encore des problèmes/alerte/symptômes sur ce pc ?
:jap:
-
Non,ne n'ai rien sauf lorsque que je vais sur un site spécifique j'ai récemment reçu un cheval de troie qui a été bloqué par avast.Et ma connexion a été DDos il y'a peu de temps j'ai redémarré ma box est mis le canal sur 3 je reçois 100 % de wifi en réseau.Comment se protéger des virus cryptés ou quelques chose comme sa ?
-
Re,
Je parlais actuellement, maintenant que nous avons fait le nettoyage ?
Le site qui provoque l'alerte est-il un site de confiance ou pas ?
-
Oui aprés le nettoyage tout va bien merci.
-
Re,
Ok, par contre je voudrais refaire un diagnostic maintenant que tu as supprimé zonealarm afin de supprimer les possibles restes :
Relance FRST.exe :
- Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
- Coche l'option Addition.txt en bas.
- Clique sur le bouton Scan.
- L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Frst:http://up.security-x.fr/file.php?h=Raed948c91bb473b49dc78d99535d8cb2
Addition :http://up.security-x.fr/file.php?h=Rb8a257b33c338ae0f7dfb619b8cd296e
Merci de votre aide vous êtes un vrai profesionnel ;D
-
Re,
Tu souhaites conservé ZoneAlarm finalement ?
Si oui, j'appliquerais un dernier script pour enlever quelques restes.
Si tu dois le désinstaller, j'attendrais que tu l'ai fait pour finir, dis-moi.
:AAN
-
Oui,je souhaite le conserver car le pare feu windows n'a pas empêché la 1 ére fois le problème cité au dessus (1er commentaire).
-
Re,
Tu parles de l'infection par fausse mise à jour ?
Un parefeu n'a aucune utilité vis à vis de cela, un parefeu est une protection réseau (scan de port, intrusion réseau, etc ...), pas un bloqueur d'infection. ;)
C'est ton antivirus qui aurait dû bloquer l'infection.
-
Et pourquoi l'antivirus Avast ne l'a pas bloqué ?
-
Re,
Parce qu'un antivirus n'est pas une protection totale, quel qu'il soit.
Parce que tu es allé sur des sites peu recommandable (streaming, téléchargement, etc ...), et parce que ton système n'était pas à jour, et cela, l'antivirus ne peut le contrer, ce sont des failles humaines et logiciels ...
Et parce que c'est vous la seule vraie protection sur un pc ...
Maintenant, si tu souhaites conserver ZoneAlarm, je ne t'empêche pas de le faire.
Faut juste me le dire pour que j'adapte mon script ;)
-
Oui,je souhaite le conserver merci.
-
Re,
Ok, à suivre alors :
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
HKLM-x32\...\Run: [SDTray] - "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe"
C:\Program Files (x86)\Spybot - Search & Destroy 2
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - "C:\ProgramData\vvinlog.exe" ..
C:\ProgramData\vvinlog.exe
S2 SDScannerService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe" [x]
S2 SDUpdateService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe" [x]
S2 SDWSCService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDWSCSvc.exe [x]
S1 KlgRunDrv; \??\C:\Windows\system32\KlgDrv.sys [x]
S3 X6va011; \??\C:\Windows\SysWOW64\Drivers\X6va011 [x]
AlternateDataStreams: C:\ProgramData\Temp:D1B5B4F1
2013-10-17 11:41 - 2013-10-17 12:16 - 37672592 _____ (Safer-Networking Ltd. ) C:\Users\Alaeddine\Downloads\spybotsd-2.1.21-SR2.exe
2013-10-17 11:30 - 2013-10-17 11:31 - 00168248 _____ (Firseria s·l·) C:\Users\Alaeddine\Downloads\Spybot Search & Destroy.exe
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
-
Fixlog:
http://up.security-x.fr/file.php?h=R811b8cb857e56bcf7b7f9145a606c801
-
Re,
Tu as lancé plusieurs fois ce fix ?
J'aimerais faire un scan de plus par précaution :
Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/index.php/securite/anti-malware-et-anti-rootkit/item/22-malwarebytes-anti-malware.html) :
- Installe le programme (aide ici (http://forum.security-x.fr/tutoriels-317/(tutoriel)-malwarebyte%27s-anti-malware/))
- Lance-le et met à jour la base de définition.
- Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
- Sélectionne les disques dur et clique sur "Lancer l'examen"
- Laisse l'analyse se faire (cela peut durer longtemps).
- A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
- Puis clique sur "Supprimer la sélection" en bas.
- Un redémarrage peut être nécessaire.
- Un rapport va s'afficher, enregistre-le sur ton bureau.
- ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"
-
http://up.security-x.fr/file.php?h=R92720e486ee207f2bfdde66a653fcb0c ou http://up.security-x.fr/file.php?h=R3e5fa6a6bb17d439daf52298ed5055af (j’espère que c'est bien sa l'anti-Malware à détectés 26 menaces je les ai supprimés).
ps:J'aimerais supprimer le thème mac que j'avais installé y'a un an sauf que je n'arrive pas à le désinstaller (il ne figure pas dans "désinstaller un programme") up.security-x.fr/file.php?h=R220bf45bbffe56b059d329c30f26689c
-
Re,
Le second rapport c'est celui-là, mais par contre là je ne vois aucune menace détectée.
Si tu as eu un rapport précédent avec des menaces détectées et supprimées, il faudrait me le fournir s'il te plait.
(toujours dans l'onglet "Rapports", regarde le rapport qui indique les menaces)
Les thèmes pour pc sont des éléments dangereux du fait qu'ils modifient parfois profondément le système.
Les supprimer d'une mauvaise manière peut rendre inutilisable le système ...
S'il n'est pas désinstallable via ta liste des programmes, je préfère ne pas trop tenter la désinstallation manuelle ...
Par contre, regarde que tu ne puisses pas juste le changer ici :
Clic-droit à un endroit vide de ton bureau -> Personnaliser
Change simplement le thème pour reprendre le thème pas défaut (Aéro Windows 7)
:AAN
-
Le rapport que je vous ai fournis et le rapport qui s'est ouvert automatiquement après le nettoyage (le second) donc se n'est pas le bon le problème c'est que dans rapports/logs lorsque que je clique sur sa par exemple http://up.security-x.fr/file.php?h=Ra3c638207b9a0603752f1f8d9d449bad et ensuite je choisis de ouvrir avec bloc-notes rien ne se passe >:(.Et pour le thème mac sa ne s'est pas enlevé juste changé le fond écran.
-
Re,
Alors teste d'aller chercher directement le rapport dans le dossier indiqué pour voir.
Et pour le thème mac sa ne s'est pas enlevé juste changé le fond écran
Je n'ai malheureusement aucun moyen d'intervenir dessus, rien n'est visible sur les rapports.
Faut tester dans le menu que je t'ai indiqué de changer pour retrouver le thème windows 7 par défaut.
:AAN
-
Voila j'ai suivi se que tu m'as dis de faire et j'ai réussi à rentrer directement dans le fichier "logs" .
http://up.security-x.fr/file.php?h=Rd12565b49d801ffab3481d3da6f8749d
http://up.security-x.fr/file.php?h=R344274ac8a4e2863bed4fcf69ad06694
J'ai mis les 2 car c'est la ou je vois des choses détectés.
-
Re,
Ben tiens ...
C:\Users\Alaeddine\Downloads\cracked.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Alaeddine\Downloads\Shield killer bypass.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.
Voilà une des origines des infections qu'il y avait sur le pc ...
Avec ce type de comportement, faut pas vous étonner ensuite ...
Et d'ailleurs, pas de chance :
C:\Users\Alaeddine\AppData\Roaming\dclogs (Stolen.Data) -> Mis en quarantaine et supprimé avec succès.
Pouf, un voleur de donnée ...
Donc en plus, il va te falloir à présent modifier tous tes mots de passes de compte, (forum, réseaux sociaux, banques, messagerie, etc ...)
On va aussi approfondir les recherches sur certaines choses :
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
C:\Users\Alaeddine\AppData\Roaming\Iminent
C:\Users\Alaeddine\AppData\Roaming\Systweak
Folder: C:\ProgramData\Sys32
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
-
http://up.security-x.fr/file.php?h=Rb4d918239adbbe0afb468f22887be6b2 (successfully ^^) O0
Ps:pourquoi adwcleaner ne l'a pas détecté alors que malwarebytes l'a détecté ?
-
Re,
Iminent et Delta, Adwcleaner aurait dû les supprimer, mais bon, en soit ce n'était que des sous-dossiers, des "restes", non actif.
Pour les autres, ce n'était pas des infections liées aux adwares directement, donc Adwcleaner ne les cible pas, tout comme il ne détectera pas avant installation les fichiers contenant les sponsors, ce qu'on appel les packages d'installation :
SoftonicDownloader_pour_transformice (1).exe (PUP.Optional.Softonic)
imgburn_2-5-8-0_fr_25151.exe (PUP.Optional.OpenCandy)
etc ...
J'aimerais quand même que tu prennes un moment pour réfléchir aux conséquences de ton comportement sur ce pc : outre les adwares qui ont utilisé tes données personnelles et de navigation pour du marketing, tu as multiplié les dangers en téléchargeant de nombreux cracks qui étaient infecté, et là, c'est plus grave, car ce sont des données encore plus sensibles qui sont allé dans les mains de personnes malintentionnées !
Et contre cela, aucun logiciel, parefeu ou autre n'y fera rien !
Je ne suis pas ici pour te faire la morale, mais pour t'ouvrir les yeux ...
~~~~~~~~~~~~
Pour conclure :
Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Ne touche pas aux options cochées
- Coche en plus "Purger la restauration système"
- Clique sur le bouton "Exécuter"
- Laisse travailler l'outil.
- Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse.
~~~~~~~~~~~~~~
2) Mise à jour du système et des logiciels :
Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) (de Igor51 ) sur ton bureau.
- Lance SXCU.exe en double-cliquant dessus.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java 7 Update 25
- Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader XI (11.0.04)
Ferme le programme via "Quit"
Tu peux supprimer SXCU.exe.
Met aussi à jour les programmes suivants :
- Mozilla Firefox vers la version 25.0 (http://www.mozilla-europe.org/fr/firefox/)
(Ou directement dans Firefox : Bouton "Firefox" -> "Aide" -> "à propos de Firefox" -> "vérifier les mises à jours")
~~~~~~~~~~~~~~~~~~
Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :
- Attention lors de l'installation de logiciel :
Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
A lire ! (http://forum.security-x.fr/securite-generale/stop-la-pub/) et à lire (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter)
- Firefox (http://www.mozilla-europe.org/fr/firefox/) et/ou Chrome (http://www.google.fr/chrome?hl=fr) offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript (https://addons.mozilla.org/fr/firefox/addon/722) et WOT (https://addons.mozilla.org/fr/firefox/addon/3456) par exemple. (pour Chrome : NoScript (https://chrome.google.com/webstore/detail/odjhifogjcknibkahlpidmdajjpkkcfn) ; WOT (https://chrome.google.com/webstore/detail/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr) )
- Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Ou utiliser un outil comme SXCU (http://forum.security-x.fr/tutoriels-317/(tutoriel)-sx-checkupdate/) pour vérifier occasionnellement.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.tomsguide.fr/forum/id-2134891/prevention-protection-securiser-ordinateur.html)
Ici aussi ! (http://www.tomsguide.fr/forum/id-416930/dossier-prevention-protection.html)
Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite) dans ton tout premier message.
-> Ajoute ensuite "résolu" à coté de ton titre et valide.
A bientôt sur Security-X
:AAN
-
Mais se n'est pas vous qui mettez à jour adwcleaner ? :DDD
-
Re,
Je ne comprend pas ta question.
:NNN
-
2 logiciels adw cleaner et FRST supprimé à cause de DElfix .Vous m'avez dis que normal car il y'a souvent des mises à jour pour FRST alors que pour adw cleaner se n'est pas vous qui faites les mises à jour donc pourquoi sa me l'a supprimé ?Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger :sup: :dfuck: :lol: :oups: O0 :III ;D et aussi est-il possible de se protéger des virus cryptés ?
-
Re,
Tu es libre de réinstaller adwcleaner, je m'en fiche ...
Nous, on fait les choses logiquement et convenablement, on supprime ce qu'on a utilisé, on ne vous laisse pas de traces après intervention.
Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger
Non. En plus d'être une très mauvaise idée, c'est illégal.
et aussi est-il possible de se protéger des virus cryptés ?
En soit ceci ne veut rien dire.
Tu veux parler des familles d'infection crypteur de données ?
http://forum.security-x.fr/malwares-315/(bleepingcomputer)-cryptolocker-ransomware-information-guide-and-faq/
-
Salut,je viens juste te demander s'il y'avait un truc de suspect :) merci de ta réponse.
http://up.security-x.fr/file.php?h=R280c540217b56f618403639cf84e3009
-
Bonsoir,
Suspect en quoi ?
Faut pas devenir parano non plus ... si tu respectes les conseils donné.