Security-X

Forum Security-X => Désinfections => Discussion démarrée par: AmadIsma le novembre 17, 2013, 18:44:57

Titre: Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 17, 2013, 18:44:57
Bonjour,
Je suis sous windows XP, FAT32. Mon pc met environs 10 minutes entre le moment où je l'allume et le moment où je peux avoir accès à internet. Mon antivirus Avira m'informe sans cesse avoir bloqué une attaque de TrashGen. récemment j'ai reçu une menace d'un rançonniciel me demandant de payer une amende de 100 euros pour éviter toute poursuite judiciaire. Et de plus, mon pc devient très lent. Aussi un moteur de recherche Ask s'affiche sans l'avoir sollicité. Que puis-je faire ? Pouvez-vous m'aider s'il vous plait ? j'ai déjà utilisé Malware bytes et CCleaner.
Merci de votre aide...
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 17, 2013, 19:27:11
Bonjour,


Nous allons regarder ça en commençant par établir un rapport de diagnostic avec cet outil :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

Poste aussi le rapport Malwarebytes, s'il te plaît.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 21, 2013, 17:10:26
Bonjour Chantal.

Je ne suis pas sur du nombre de bits j'ai vu FAT est-ce que ça a un lien ?
Je ne voudrais pas faire de bêtises en téléchargeant une mauvaise version du logiciel Farbar.
Merci de m'indiquer si c'est bien 32 bits. Car ce n'est pas mentionné dans les propriété systeme.
Dans l'attente je vous remercie.
A bientôt.

Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 21, 2013, 17:24:34
Re,

Oui, télécharge directement la version 32 bits de l'outil FRST.

Voici le lien direct pour FRST - 32 bits -> http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/

Enregistre le fichier FRST.exe sur ton bureau et lance l'outil.
Puis tu cliques sur Scan.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 21, 2013, 19:19:56
Re bonjour,

Désolé je n'y connais pas grand chose alors ça prend du temps voici le lien : http://up.security-x.fr/file.php?h=R714ea58c36f34a1556499aae65ee087f
Tu y trouvera les résultats FRST Bloc note + text et aussi deux rapports de Malwarebytes.
Merci bien j'attends tes instructions.
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 21, 2013, 19:59:22
Re,

OK pour les rapports.

Il faut être vigilant sur ce que tu valides lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec (cases pré-cochées).
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

Movies Toolbar

De même, désinstalle Windows Live Messenger (obsolète, a été remplacé par Skype)
Désinstalle aussi les autres modules de la suite Windows Live que tu n'utilises pas, hormis Windows Live Mail si utilisé :
Comment faire pour supprimer et réinstaller des modules Windows Live (http://support.microsoft.com/kb/938275/fr)

Si un programme ne veut pas se désinstaller, tu passes au suivant.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) RogueKiller :

Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Au besoin le renommer en Winlogon.exe

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
AdwCleaner
RogueKiller-Recherche


@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 11:43:32
Bonjour,
Voici le rapport ADW-Cleaner

# AdwCleaner v3.012 - Rapport créé le 23/11/2013 à 11:27:07
# Mis à jour le 11/11/2013 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : HP_Administrateur - KINEPHIL
# Exécuté depuis : C:\Documents and Settings\HP_Administrateur\Bureau\AdwCleaner.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\Documents and Settings\All Users\Application Data\Ask
Dossier Supprimé : C:\Documents and Settings\All Users\Application Data\wincert
Dossier Supprimé : C:\Program Files\Ask.com
Dossier Supprimé : C:\Program Files\Movies Toolbar
Dossier Supprimé : C:\Program Files\Search Results Toolbar
Dossier Supprimé : C:\WINDOWS\installer\{86d4b82a-abed-442a-be86-96357b70f4fe}
Dossier Supprimé : C:\Documents and Settings\HP_Administrateur\Local Settings\Application Data\AskToolbar
Dossier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\FissaSearch
Dossier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\Extensions\{635abd67-4fe9-1b23-4f01-e679fa7484c1}
[!] Dossier Supprimé : C:\Documents and Settings\LocalService\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aaaangaohdajkgeopjhpbnlpkehbhmbj
[!] Dossier Supprimé : C:\Documents and Settings\NetworkService\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aaaangaohdajkgeopjhpbnlpkehbhmbj
[!] Dossier Supprimé : C:\Documents and Settings\HP_Administrateur\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\aaaangaohdajkgeopjhpbnlpkehbhmbj
Fichier Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\eBay.lnk
Fichier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\searchplugins\Ask.xml
Fichier Supprimé : C:\Program Files\Mozilla Firefox\browser\searchplugins\Ask.xml
Fichier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\searchplugins\askcomsearch.xml
Fichier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\searchplugins\Fissa.xml
Fichier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\searchplugins\Search_Results.xml
Fichier Supprimé : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\user.js
Fichier Supprimé : C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKLM\SOFTWARE\Google\Chrome\Extensions\aaaangaohdajkgeopjhpbnlpkehbhmbj
Clé Supprimée : HKLM\SOFTWARE\Google\Chrome\Extensions\jbajpeofkjjeiamcglnmldoboonfkiol
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\WLXQuickTimeShellExt.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd
Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\bitguard.exe
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\bprotect.exe
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\browserdefender.exe
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\browserprotect.exe
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater]
Valeur Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls [x64]
Valeur Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls [x86]
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{0A18A436-2A7A-49F3-A488-30538A2F6323}
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{007EFBDF-8A5D-4930-97CC-A4B437CBA777}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{058F0E48-61CA-4964-9FBA-1978A1BB060D}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{18F33C35-8EF2-40D7-8BA4-932B0121B472}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{1A03F196-9617-4CA0-842B-A83CEECB022B}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{BF0118D4-63FF-4138-9327-F3028FB1A578}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{EF99BD32-C1FB-11D2-892F-0090271D4F88}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{377E5D4D-77E5-476A-8716-7E70A9272DA0}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{377E5D4D-77E5-476A-8716-7E70A9272DA0}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{C7B76B90-3455-4AE6-A752-EAC4D19689E5}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EF99BD32-C1FB-11D2-892F-0090271D4F88}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EF99BD32-C1FB-11D2-892F-0090271D4F88}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{02478D38-C3F9-4EFB-9B51-7695ECA05670}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{EF99BD32-C1FB-11D2-892F-0090271D4F88}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{377E5D4D-77E5-476A-8716-7E70A9272DA0}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F994E0D9-8335-48F1-99C2-A712C21F8D5F}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{12F346F0-DBF2-41B0-82EA-67A8DCAA3B90}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{B41306C6-96D0-442A-BCC4-B0F621E82CE9}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{377E5D4D-77E5-476A-8716-7E70A9272DA0}]
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{EF99BD32-C1FB-11D2-892F-0090271D4F88}]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Valeur Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List [C:\Program Files\Search Results Toolbar\Datamngr\SRTOOL~1\dtUser.exe]
Clé Supprimée : HKCU\Software\APN DTX
Clé Supprimée : HKCU\Software\Ask.com
Clé Supprimée : HKCU\Software\AskToolbar
Clé Supprimée : HKCU\Software\FissaSearch
Clé Supprimée : HKCU\Software\ilivid
Clé Supprimée : HKCU\Software\Offerbox
Clé Supprimée : HKCU\Software\YahooPartnerToolbar
Clé Supprimée : HKLM\Software\AskToolbar
Clé Supprimée : HKLM\Software\DataMngr
Clé Supprimée : HKLM\Software\iLividSRTB
Clé Supprimée : HKLM\Software\Offerbox
Clé Supprimée : HKLM\Software\Uniblue
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Search Results Toolbar
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{79A765E1-C399-405B-85AF-466F52E918B0}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\EoRezo_is1
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Fissa
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\SoftwareUpdate_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\08121C32A9C319F4CB0C11FF059552A4
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0CFE535C35F99574E8340BFA75BF92C2
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\261F213D1F55267499B1F87D0CC3BCF7
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\741B4ADF27276464790022C965AB6DA8
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\7DE196B10195F5647A2B21B761F3DE01
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\9D4F5849367142E4685ED8C25E44C5ED
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A5875B04372C19545BEB90D4D606C472
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\A876D9E80B896EC44A8620248CC79296
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\B66FFAB725B92594C986DE826A867888
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé Supprimée : HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
Clé Supprimée : HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\F928123A039649549966D4C29D35B1C9

***** [ Navigateurs ] *****

-\\ Internet Explorer v8.0.6001.18702


-\\ Mozilla Firefox v25.0.1 (fr)

[ Fichier : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\5zresiqr.default\prefs.js ]


[ Fichier : C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\prefs.js ]

Ligne Supprimée : user_pref("extensions.Fissa.Uninstall.lastRunTime", "Sun, 14 Nov 2010 19:03:51 GMT");
Ligne Supprimée : user_pref("extensions.Fissa.lastRunTime", "Sat, 13 Nov 2010 20:00:27 GMT");

-\\ Google Chrome v31.0.1650.57

[ Fichier : C:\Documents and Settings\LocalService\Local Settings\Application Data\Google\Chrome\User Data\Default\preferences ]


[ Fichier : C:\Documents and Settings\NetworkService\Local Settings\Application Data\Google\Chrome\User Data\Default\preferences ]


[ Fichier : C:\Documents and Settings\HP_Administrateur\Local Settings\Application Data\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [12220 octets] - [23/11/2013 11:20:26]
AdwCleaner[S0].txt - [12277 octets] - [23/11/2013 11:27:07]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [12338 octets] ##########
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 11:50:26
Re,

OK pour le rapport AdwCleaner.

En attente du rapport RogueKiller.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 12:10:05
Re Bonjour,

Voici le rapport RK...
Merci A+

RogueKiller V8.7.8 [Nov 14 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.adlice.com/forum/
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur : HP_Administrateur [Droits d'admin]
Mode : Suppression -- Date : 11/23/2013 11:56:45
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 4 ¤¤¤
[HJ DESK][PUM] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)
[HJ DESK][PUM] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)
[HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)
[APPINIT][SUSP PATH] HKLM\[...]\Windows : AppInit_DLLs (C:\DOCUME~1\ALLUSE~1\APPLIC~1\Wincert\WIN32C~1.DLL

¤¤¤ Tâches planifiées : 0 ¤¤¤

¤¤¤ Entrées Startup : 0 ¤¤¤

¤¤¤ Navigateurs web : 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [CHARGE] ¤¤¤
[Address] SSDT[25] : NtClose @ 0x805BC564 -> HOOKED (Unknown @ 0xEC60806C)
[Address] SSDT[50] : NtCreateSection @ 0x805AB3FC -> HOOKED (Unknown @ 0xEC608076)
[Address] SSDT[53] : NtCreateThread @ 0x805D1068 -> HOOKED (Unknown @ 0xEC60801C)
[Address] SSDT[68] : NtDuplicateObject @ 0x805BE03C -> HOOKED (Unknown @ 0xEC608067)
[Address] SSDT[122] : NtOpenProcess @ 0x805CB486 -> HOOKED (Unknown @ 0xEC608008)
[Address] SSDT[128] : NtOpenThread @ 0x805CB712 -> HOOKED (Unknown @ 0xEC60800D)
[Address] SSDT[177] : NtQueryValueKey @ 0x8062248E -> HOOKED (Unknown @ 0xEC60808F)
[Address] SSDT[200] : NtRequestWaitReplyPort @ 0x805A2DAA -> HOOKED (Unknown @ 0xEC608080)
[Address] SSDT[213] : NtSetContextThread @ 0x805D2C4A -> HOOKED (Unknown @ 0xEC60807B)
[Address] SSDT[237] : NtSetSecurityObject @ 0x805C0662 -> HOOKED (Unknown @ 0xEC608085)
[Address] SSDT[255] : NtSystemDebugControl @ 0x8061823E -> HOOKED (Unknown @ 0xEC60808A)
[Address] SSDT[257] : NtTerminateProcess @ 0x805D2308 -> HOOKED (Unknown @ 0xEC608017)
[Address] Shadow SSDT[549] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0xEC60809E)
[Address] Shadow SSDT[552] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0xEC6080A3)
[Inline] EAT @explorer.exe (?MILLIS_PER_SECOND@GCDate@@2JB) : GrooveUtil.DLL -> HOOKED (Unknown @ 0xC8F7333C)
[Inline] EAT @explorer.exe (?_Clocptr@_Locimp@locale@std@@0PAV123@A) : MSVCP90.dll -> HOOKED (Unknown @ 0x7B5133A1)

¤¤¤ Ruches Externes: ¤¤¤

¤¤¤ Infection :  ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> %SystemRoot%\System32\drivers\etc\hosts


127.0.0.1       localhost
127.0.0.1   www.007guard.com
127.0.0.1   007guard.com
127.0.0.1   008i.com
127.0.0.1   www.008k.com
127.0.0.1   008k.com
127.0.0.1   www.00hq.com
127.0.0.1   00hq.com
127.0.0.1   010402.com
127.0.0.1   www.032439.com
127.0.0.1   032439.com
127.0.0.1   www.0scan.com
127.0.0.1   0scan.com
127.0.0.1   1000gratisproben.com
127.0.0.1   www.1000gratisproben.com
127.0.0.1   www.1001namen.com
127.0.0.1   1001namen.com
127.0.0.1   100888290cs.com
127.0.0.1   www.100888290cs.com
127.0.0.1   100sexlinks.com
[...]


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ SCSI) WDC WD2500JS-60NCB1 +++++
--- User ---
[MBR] 30a62c11089f26acec8727d88202299b
[BSP] 7c54f9ebaaa8e86ecadcf9cdbee8c064 : Toshiba MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 231459 Mo
1 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 474046020 | Size: 7004 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[0]_D_11232013_115645.txt >>
RKreport[0]_S_11232013_114918.txt
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 12:13:06
Depuis le nettoyage avec ADW-Cleaner le navigateur semble s'ouvrir beaucoup vite
Merci beaucoup.
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 12:17:46
Re,

OK pour le rapport RogueKiller, mais j'avais demandé que l'outil ne soit passé qu'en mode Recherche dans un 1er temps.

Nous allons contrôler le système de nouveau avec FRST.

Donc, tu relances FRST.exe, coche la case Addition.txt, puis tu cliques sur le bouton Scan pour lancer une nouvelle analyse et tu postes les nouveaux rapports FRST.txt et Addition.txt.
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

Poste les nouveaux rapports FRST.txt et Addition.txt en les hébergeant sur http://up.security-x.fr/ comme la 1ère fois.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 12:49:33
Désolé pour la suppression intempestive, je n'avais pas compris.
Voici le lien:

http://up.security-x.fr/file.php?h=R3fe66860e6271fdf4128731af3e75d14
@+ merci
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 17:07:14
Re,

Excuse le retard, le mauvais temps qui s'installe ici, m'a un peu occupé   :NNN

Ce n'est pas grave pour RogueKiller.
Mais comme c'est un outil puissant, je préfère toujours regarder le rapport de Recherche avant de lancer la Suppression.

Encore un peu de nettoyage à faire.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
SearchScopes: HKLM - DefaultScope value is missing.
SearchScopes: HKCU - {066EF840-E647-4213-AF5B-02C9ACBD1B67} URL = http://websearch.ask.com/custom/java/redirect?client=ie&tb=ORJ&o=100000026&src=crm&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000
Hosts:
FF SearchEngineOrder.1: Ask.com
2013-11-21 20:40 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At2.job
2013-11-21 20:33 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At3.job
2013-11-21 14:00 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At4.job
2013-11-21 10:10 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At1.job
Task: C:\WINDOWS\Tasks\At1.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At2.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At3.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At4.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\Driver Fetch.job => ?
AlternateDataStreams: C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\ntdll_dump.dll
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\Quarantine.exe
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  TFC - Nettoyage des fichiers temporaires :

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 17:47:06
C'est pas grave. Par contre je n'arrive pas à enregistrer fixlist.txt au même endroit que FRST parce que la logiciel FRST n'apparait pas quand je fais enregistrer sous. seuls FRST.txt et autres dossiers de même type apparaissent. Ce que j'ai fait c'est que j'ai fait glisser fixlist.txt sur FRST.exe et FRST s'est ouvert me demandant de lancer un scan. Dois-je exécuter ou pas ?
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 18:05:02
Re,

Non, en fait chez toi, FRST est enregistré sur le Bureau.
Tu enregistres donc fixlist.txt directement sur le Bureau, puis tu lances FRST.exe et tu cliques sur Fix.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 18:11:28
J'ai eu un souci mon antivirus m'a bloqué le FRST correctif. voici le fixlog mais je crains qu'il ne soit pas complet car cela n'a pas pris 2 secondes puis recommencer en désactivant mon Antivir ?

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 23-11-2013 03
Ran by HP_Administrateur at 2013-11-23 17:59:42 Run:1
Running from C:\Documents and Settings\HP_Administrateur\Bureau
Boot Mode: Normal

==============================================

Content of fixlist:
*****************
start
SearchScopes: HKLM - DefaultScope value is missing.
SearchScopes: HKCU - {066EF840-E647-4213-AF5B-02C9ACBD1B67} URL = http://websearch.ask.com/custom/java/redirect?client=ie&tb=ORJ&o=100000026&src=crm&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000
Hosts:
FF SearchEngineOrder.1: Ask.com
2013-11-21 20:40 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At2.job
2013-11-21 20:33 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At3.job
2013-11-21 14:00 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At4.job
2013-11-21 10:10 - 2010-12-18 20:33 - 00000466 _____ C:\WINDOWS\Tasks\At1.job
Task: C:\WINDOWS\Tasks\At1.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At2.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At3.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\At4.job => C:\Program Files\HP\HP Photosmart Plus B210 series\Bin\HPCustPartic.exe
Task: C:\WINDOWS\Tasks\Driver Fetch.job => ?
AlternateDataStreams: C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\ntdll_dump.dll
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\Quarantine.exe
end
*****************

HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope => Value was restored successfully.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{066EF840-E647-4213-AF5B-02C9ACBD1B67} => Key deleted successfully.
HKCR\Wow6432Node\CLSID\{066EF840-E647-4213-AF5B-02C9ACBD1B67} => Key not found.
"C:\Windows\System32\Drivers\etc\hosts" => Could not move.
Could not reset Hosts.
Firefox SearchEngineOrder.1 deleted successfully.
C:\WINDOWS\Tasks\At2.job => Moved successfully.
C:\WINDOWS\Tasks\At3.job  => Moved successfully.
C:\WINDOWS\Tasks\At4.job => Moved successfully.
C:\WINDOWS\Tasks\At1.job  => Moved successfully.
C:\WINDOWS\Tasks\At1.job not found.
C:\WINDOWS\Tasks\At2.job not found.
C:\WINDOWS\Tasks\At3.job not found.
C:\WINDOWS\Tasks\At4.job not found.
C:\WINDOWS\Tasks\Driver Fetch.job => Moved successfully.
C:\Documents and Settings\All Users\Application Data\TEMP => ":DFC5A2B2" ADS removed successfully.
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\ntdll_dump.dll => Moved successfully.
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\Quarantine.exe => Moved successfully.

==== End of Fixlog ====
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 18:20:15
R,

Si, si ... le correctif a fonctionné   ;)

Comment se comporte le système maintenant ?
Toujours des soucis de démarrage et de lenteur ?
Des alertes Avira ?


Nous allons sécuriser des extensions présentant des failles.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Adobe Flash Player :

Ouvre Internet Explorer, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Ouvre Firefox, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Pense à décocher les options proposées en même temps telles que la Barre d'outils Google gratuite (facultatif)
Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

---------------------------------------------------------------------------------------------


Puis un petit contrôle avec cet outil :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXCU.exe est sûr)

---------------------------------------------------------------------------------------------


Est attendu le rapport SXCU

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 19:35:43
ça va mieux mais impossible de lancer TFC.exe il ne répond pas et j'ai un message d'Avira qui me dit que Avira searchToolbar est mal installée  ce qui semble provoquer un retard au démarrage.

Je vais essayer d'exécuter TFC en désactivant mon Antivir...
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 19:52:12
Rien à faire TFC. exe Beugge. Je vais le désinstaller et le réinstaller pour voir @+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 19:58:25
Re,

Pour TFC, redémarre en mode sans échec pour passer l'outil.

Pour Avira searchToolbar on la réinstallera par la suite.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 23, 2013, 20:58:47
Ok je vais faire ça demain ou dans la soirée.
Je te remercie pour ton aide et ta patience.
A demain
Bonne soirée.
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 23, 2013, 21:41:15
Re,

OK, en attente de tes nouvelles.

Pour réinstaller Avira searchToolbar :
http://www.avira.com/fr/support-for-home-knowledgebase-detail/kbid/871
http://www.avira.com/fr/support-for-home-knowledgebase-detail/kbid/862

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 24, 2013, 15:40:23
Bonjour Chantal,

J'ai un souci avec l'install de Adobe Flash Player sur IE. Ca bloque à l'étape 2/3. Que dois-je faire ?
Parcontre TFC en mode sans échec s'est très bien réalisé. Sinon je n'ai plus d'alerte virale, mon PC semble fonctionner de façon plus fluide. Donc ton protocole de désinfection marche super bien...
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 24, 2013, 15:48:37
Finalement, j'ai cliqué sur un lien proposé en dépannage Flash player pour active X (IE) et là ça marche j'espère que c'est le bon...?
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 24, 2013, 15:58:39
Bonjour,


Pour Adobe Flash Player Active X, tu peux vérifier dans la liste des programmes du Panneau de configuration, si c'est bien la version 11.9.900.152 qui est installée ?

As-tu pu réactiver Avira searchToolbar ?


Citer
Sinon je n'ai plus d'alerte virale, mon PC semble fonctionner de façon plus fluide. Donc ton protocole de désinfection marche super bien...

Nous pourrons dans ce cas, selon les réponses à mes dernières questions, finaliser avec les dernières procédures.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 24, 2013, 16:08:00
Oui c'est bien cette version. Il me reste encore le contrôle avec SX Check&Update avant de réactiver Avira Search Toolbar. Ce que je vais faire immédiatement...
@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 24, 2013, 16:13:45
Voici le rapport_SX.txt :

SX Check&Update
Lien vers le tutoriel : http://forum.security-x.fr/tutoriels-317/tutoriel-sx-checkupdate/
---
Windows Version : Windows XP 32 bits
Service Pack : 3
UserName : HP_Administrateur
24/11/2013
16:10:13
version = v0.4.6 
---
Windows Update Information :
AUOptions : 4
Automatically, no notification
---
Name : FlashPlayer ActiveX 
Version : 11.9.900.152
Flash Player ActiveX  est à jour

Name : FlashPlayer Plugin FF
Version : 11.9.900.152
Flash Player Plugin FF est à jour

Name : FlashPlayer Plugin
Version : 11.9.900.152
Flash Player Plugin est à jour

Nom : Google Chrome
   Version : 31.0.1650.57

Nom : Mozilla Firefox 25.0.1 (x86 fr)
   Version : 25.0.1

Java Information :
   Nom : Java 7 Update 45
   Version : 7.0.450
Java 7 Update 45 est à jour

Nom : Adobe Reader X (10.1.8) - Français
Version : 10.1.8
Adobe Reader est à jour

Nom : Internet Explorer
   Version : 8.0.6001.18702
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 24, 2013, 17:03:55
Re,

Oui, cette fois-ci tout est à jour   :sup:

J'attends de tes nouvelles pour Avira Search Toolbar.

@+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 24, 2013, 17:36:53
Pour Avira search Toolbar je ne sais pas si j'ai réussi en tous cas il dit que l'ordinateur est protégé et que tous les services fonctionnent correctement...??
Voilà je viens aussi de mettre à jour OpenOffice.

Que reste-t-il à faire maintenant ?
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 24, 2013, 17:58:24
Re,

Citer
Pour Avira search Toolbar je ne sais pas si j'ai réussi en tous cas il dit que l'ordinateur est protégé et que tous les services fonctionnent correctement...??

OK, c'est donc que la protection Web est activée.

Nous allons donc pouvoir finaliser.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: AmadIsma le novembre 25, 2013, 19:52:53
Bonsoir Chantal,

Voici le dernier rapport :

# DelFix v10.6 - Rapport créé le 25/11/2013 à 19:44:07
# Mis à jour le 11/11/2013 par Xplode
# Nom d'utilisateur : HP_Administrateur - KINEPHIL
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\AdwCleaner
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\RK_Quarantine
Supprimé : C:\TCleaner.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\Addition.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\AdwCleaner.exe
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\Fixlog.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\FRST.exe
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\FRST.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\rapport_SX.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\RKreport[0]_D_11232013_115645.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\RKreport[0]_S_11232013_114918.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\RogueKiller.exe
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\SXCU.exe
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\TFC.exe
Supprimée : HKCU\console_combofixbackup
Supprimée : HKLM\SOFTWARE\OldTimer Tools
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Classes\.cfxxe
Supprimée : HKLM\SOFTWARE\Classes\cfxxefile
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys

~ Purge de la restauration système ...

Supprimé : RP #1099 [Point de vérification système | 08/27/2013 08:22:36]
Supprimé : RP #1100 [Software Distribution Service 3.0 | 08/28/2013 08:33:04]
Supprimé : RP #1101 [Point de vérification système | 08/29/2013 08:41:29]
Supprimé : RP #1102 [Point de vérification système | 08/30/2013 19:27:03]
Supprimé : RP #1103 [Point de vérification système | 08/31/2013 20:47:54]
Supprimé : RP #1104 [Point de vérification système | 09/01/2013 20:56:00]
Supprimé : RP #1105 [Point de vérification système | 09/03/2013 18:04:51]
Supprimé : RP #1106 [Point de vérification système | 09/06/2013 08:30:26]
Supprimé : RP #1107 [Point de vérification système | 09/07/2013 10:33:51]
Supprimé : RP #1108 [Point de vérification système | 09/08/2013 12:06:07]
Supprimé : RP #1109 [Point de vérification système | 09/09/2013 15:28:24]
Supprimé : RP #1110 [Point de vérification système | 09/10/2013 17:30:04]
Supprimé : RP #1111 [Software Distribution Service 3.0 | 09/11/2013 18:01:20]
Supprimé : RP #1112 [Point de vérification système | 09/12/2013 19:09:13]
Supprimé : RP #1113 [Software Distribution Service 3.0 | 09/13/2013 18:02:32]
Supprimé : RP #1114 [Software Distribution Service 3.0 | 09/13/2013 20:55:13]
Supprimé : RP #1115 [Point de vérification système | 09/15/2013 09:47:17]
Supprimé : RP #1116 [Point de vérification système | 09/16/2013 17:45:50]
Supprimé : RP #1117 [Point de vérification système | 09/17/2013 18:29:48]
Supprimé : RP #1118 [Point de vérification système | 09/19/2013 05:51:11]
Supprimé : RP #1119 [Point de vérification système | 09/20/2013 20:24:52]
Supprimé : RP #1120 [Point de vérification système | 09/22/2013 13:01:21]
Supprimé : RP #1121 [Point de vérification système | 09/25/2013 12:59:54]
Supprimé : RP #1122 [Point de vérification système | 09/26/2013 13:42:16]
Supprimé : RP #1123 [Point de vérification système | 09/28/2013 18:27:19]
Supprimé : RP #1124 [Point de vérification système | 09/29/2013 19:38:14]
Supprimé : RP #1125 [Point de vérification système | 10/01/2013 15:20:28]
Supprimé : RP #1126 [Point de vérification système | 10/02/2013 17:00:09]
Supprimé : RP #1127 [Point de vérification système | 10/04/2013 18:38:18]
Supprimé : RP #1128 [Point de vérification système | 10/05/2013 22:37:27]
Supprimé : RP #1129 [Point de vérification système | 10/07/2013 17:23:59]
Supprimé : RP #1130 [Point de vérification système | 10/09/2013 18:43:39]
Supprimé : RP #1131 [Point de vérification système | 10/11/2013 18:24:46]
Supprimé : RP #1132 [Software Distribution Service 3.0 | 10/11/2013 20:21:00]
Supprimé : RP #1133 [Point de vérification système | 10/12/2013 23:03:07]
Supprimé : RP #1134 [Point de vérification système | 10/14/2013 17:06:07]
Supprimé : RP #1135 [Software Distribution Service 3.0 | 10/14/2013 18:00:19]
Supprimé : RP #1136 [Point de vérification système | 10/15/2013 18:36:06]
Supprimé : RP #1137 [Point de vérification système | 10/17/2013 10:45:52]
Supprimé : RP #1138 [Point de vérification système | 10/19/2013 10:41:12]
Supprimé : RP #1139 [Point de vérification système | 10/20/2013 12:57:35]
Supprimé : RP #1140 [Point de vérification système | 10/21/2013 13:09:20]
Supprimé : RP #1141 [Installé Java 7 Update 45 | 10/21/2013 18:11:12]
Supprimé : RP #1142 [Point de vérification système | 10/22/2013 18:11:37]
Supprimé : RP #1143 [Point de vérification système | 10/23/2013 20:12:21]
Supprimé : RP #1144 [Point de vérification système | 10/25/2013 12:32:09]
Supprimé : RP #1145 [Point de vérification système | 10/26/2013 15:55:10]
Supprimé : RP #1146 [Point de vérification système | 10/27/2013 17:58:51]
Supprimé : RP #1147 [Point de vérification système | 10/30/2013 18:25:55]
Supprimé : RP #1148 [Point de vérification système | 11/01/2013 09:18:44]
Supprimé : RP #1149 [Point de vérification système | 11/04/2013 17:40:18]
Supprimé : RP #1150 [Point de vérification système | 11/05/2013 19:49:50]
Supprimé : RP #1151 [Point de vérification système | 11/07/2013 20:04:28]
Supprimé : RP #1152 [Point de vérification système | 11/09/2013 10:42:41]
Supprimé : RP #1153 [Point de vérification système | 11/10/2013 13:46:58]
Supprimé : RP #1154 [Point de vérification système | 11/11/2013 22:30:44]
Supprimé : RP #1155 [Software Distribution Service 3.0 | 11/13/2013 17:18:54]
Supprimé : RP #1156 [Point de vérification système | 11/14/2013 19:03:20]
Supprimé : RP #1157 [Point de vérification système | 11/15/2013 22:05:53]
Supprimé : RP #1158 [Point de vérification système | 11/17/2013 11:33:48]
Supprimé : RP #1159 [TomTom HOME supprimé. | 11/17/2013 20:42:37]
Supprimé : RP #1160 [Installé TomTom HOME. | 11/17/2013 20:44:17]
Supprimé : RP #1161 [Point de vérification système | 11/19/2013 19:48:44]
Supprimé : RP #1162 [Point de vérification système | 11/20/2013 20:11:11]
Supprimé : RP #1163 [Supprimé Outil de téléchargement Windows Live | 11/21/2013 20:59:24]
Supprimé : RP #1164 [Removed Windows Live ID Sign-in Assistant | 11/21/2013 21:00:58]
Supprimé : RP #1165 [Supprimé Windows Live Sync | 11/21/2013 21:02:10]
Supprimé : RP #1166 [Point de vérification système | 11/23/2013 12:05:59]
Supprimé : RP #1167 [Point de vérification système | 11/24/2013 13:23:46]
Supprimé : RP #1168 [Supprimé OpenOffice.org 3.4.1 | 11/24/2013 16:14:00]
Supprimé : RP #1169 [Installé OpenOffice 4.0.1 | 11/24/2013 16:16:54]

Nouveau point de restauration créé !

########## - EOF - ##########

Est-ce normal que mon antivirus mette entre 4 et 5 heures pour réaliser un scan? c'est la raison pour laquelle je ne fais plus de scan régulièrement.
Merci pour ton aide et aussi pour tes conseils  ;)
A+
Titre: Re : Infection par TrashGen continuelle, pc très lent et menace rançonniciel
Posté par: chantal11 le novembre 25, 2013, 20:07:38
Bonjour,

OK pour le rapport Delfix.

Une analyse de l'antivirus est toujours assez longue et elle doit être faite régulièrement.

Tu peux paramétrer Avira pour que l'analyse se fasse en tâche de fond, tu peux continuer à utiliser ton PC pendant ce temps là.
http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-antivir-personal-free-antivirus-installation/

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 25, 2013, 23:09:10
A part ça je n'ai plus d'alerte virale, et ça tourne plutôt très bien maintenant.
Merci beaucoup
A+...
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 26, 2013, 08:16:05
Bonne continuation   :AAC
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 26, 2013, 19:19:44
Bonsoir Chantal,

Je viens d'avoir une surprise mon skype s'est ouvert sans que je le lui demande. Ca m'a fait beugger Mozilla Firefox et l'ouverture a pris 15 mn avant que je puisse le refermer ??? est-ce un problème de logiciel ? ou y a-t-il quelque part des résidus de virus?
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 26, 2013, 19:52:48
Bonjour,

Ton système a bien été désinfecté, donc à moins que tu aies installé des programmes depuis la fin de la procédure ?

Tu as peut-être cliqué sans le vouloir sur Skype ?

Nous allons juste contrôler le système.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - version 32 bits :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

--------------------------------------------------------------------------------------------------------------

Poste les rapports FRST.txt et Addition.txt

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 26, 2013, 22:17:35
Non je n'ai pas ajouté de programme et je ne pense pas avoir démarrer skype sans m'en apercevoir... :-\
Voici les rapports du scan enfin le lien où les consulter...
@+

 http://up.security-x.fr/file.php?h=Rdc24bc304d566e6b9831a5aa2347ce09
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 08:20:00
Bonjour,
Depuis hier soir quand j'ouvre un nouvel onglet j'ai à nouveau le logo Ask qui s'affiche.
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 09:21:00
Bonjour,

Je regarde tes rapports postés hier soir.

Citer
Depuis hier soir quand j'ouvre un nouvel onglet j'ai à nouveau le logo Ask qui s'affiche.

Oui, mais Ask n'est pas illégitime.
C'est le sponsor qui te permet de profiter gratuitement de la protection Web sous Antivir, par le biais de la Avira Search Toolbar.

De toutes façons, je regarde tes rapports.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 09:56:13
Re,

Je t'avais conseillé de désinstaller Windows Live Messenger, qui est maintenant obsolète et qui a été remplacé par Skype.
Cela n'a pas été fait.


Nous allons juste appliquer un petit correctif avec FRST, mais ce n'est que de l'optimisation, rien d'infectieux.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
Toolbar: HKCU - No Name - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No File
ShellExecuteHooks: - UPB:{AEB6717E-7E19-11d0-97EE-00C04FD91972} - No File [ ]
ShellExecuteHooks: - UPB:{56F9679E-7826-4C84-81F3-532071A8BCC5} - No File [ ]
FF Keyword.URL: hxxp://dts.search.ask.com/sr?src=ffb&gct=ds&appid=544&systemid=406&v=a9396-116&apn_dtid=BND406&apn_ptnrs=AG6&apn_uid=2910399311954051&o=APN10645&q=
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\SkypeSetup.exe
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog.

D'autre part, suite à un bug de Avira, mais qui était normalement résolu (et cela semble être revenu), il se crée des dossiers sous  C:\WINDOWS\system32 des fichiers bizarres liés aux mises à jour Avira, avec des caractères spéciaux, comme ceci :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DRda6cc8d539edf08a297a5bfe4c7269bc&hash=87c71dd85e187322dad0fe9176f5a5dea1982601)

Tu peux supprimer ces fichiers, sauf le plus récent qui ne se laissera pas supprimer.

@+

Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 09:59:53
Bonjour,

Je suis désolé mais je n'ai pas trouvé Winsdow live messenger dans ajout suppression de fichiers ou programmes. Je ne sais pas où le trouver ?
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 10:03:23
Re,

Je t'avais indiqué un lien explicatif
Comment faire pour supprimer et réinstaller des modules Windows Live (http://support.microsoft.com/kb/938275/fr)

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 10:23:39
Voici le rapport fixlog :

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 27-11-2013
Ran by HP_Administrateur at 2013-11-27 10:20:01 Run:1
Running from C:\Documents and Settings\HP_Administrateur\Bureau
Boot Mode: Normal

==============================================

Content of fixlist:
*****************
start
Toolbar: HKCU - No Name - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No File
ShellExecuteHooks: - UPB:{AEB6717E-7E19-11d0-97EE-00C04FD91972} - No File [ ]
ShellExecuteHooks: - UPB:{56F9679E-7826-4C84-81F3-532071A8BCC5} - No File [ ]
FF Keyword.URL: hxxp://dts.search.ask.com/sr?src=ffb&gct=ds&appid=544&systemid=406&v=a9396-116&apn_dtid=BND406&apn_ptnrs=AG6&apn_uid=2910399311954051&o=APN10645&q=
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\SkypeSetup.exe
end
*****************

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{21FA44EF-376D-4D53-9B0F-8A89D3229068} => Value deleted successfully.
HKCR\CLSID\{21FA44EF-376D-4D53-9B0F-8A89D3229068} => Key not found.
HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks\\{AEB6717E-7E19-11d0-97EE-00C04FD91972} => Value not found.
HKCR\CLSID\{AEB6717E-7E19-11d0-97EE-00C04FD91972} => Key deleted successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellExecuteHooks\\{56F9679E-7826-4C84-81F3-532071A8BCC5} => Value not found.
HKCR\CLSID\{56F9679E-7826-4C84-81F3-532071A8BCC5} => Key deleted successfully.
Firefox Keyword.URL deleted successfully.
C:\Documents and Settings\HP_Administrateur\Local Settings\Temp\SkypeSetup.exe  => Moved successfully.

==== End of Fixlog ====

A plus
Désolé pour Windows Live je n'ai pas été assez attentif
Je vais le virer
@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 10:30:30
Re,

OK pour Windows Live Messenger.

Tu penseras aussi à supprimer les fichiers créés par Avira, ils prennent de la place pour rien.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 11:47:18
Coucou...
J'ai enfin trouvé dans ajouts/suppression de programmes Installation windows live. Mais il refuse de se faire supprimer que dois-je faire?
Quand je clique dessus il n'ouvre rien et revient à l'état initial "Pour modifier ou supprimer cliquer sur le bouton..."
A +
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 12:00:01
Re,

Applique cette procédure (http://www.microapp.com/astuce_301_internet_navigateur_empecher_le_demarrage_automatique_de_windows_live_messenger.html) pour désactiver Messenger du démarrage.

Ensuite tu redémarres Windows et tu retentes la désinstallation du module Messenger.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 12:05:45
Ok merci.
Parcontre pour les fichiers Avira si je fais un double click il me demande d'ouvrir avec si je fais un click droit il ne me propose pas de supprimer ??? du coup je ne sais pas comment faire
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 12:07:07
Re,

Tu n'as pas l'option Supprimer par clic-droit sur le fichier ?
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 12:44:15
Re,
 Non de plus les icônes ne sont pas tout à fait identiques à ton exemple elles ressemble à des icônes d'images qu'il faudrait ouvrir à l'aide d'un logiciel consacré aux images...?
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 12:54:18
Re,
Je n'ai pas windows live Messenger, j'ai WL Gallerie photos, WL Contrôle Parental, Windows Live Writter et WL Mail. Par contre quand je fais recherche fichiers... Je trouve une trace de WLM mais qui indique 0 octets. Par contre j'ai une quantité de fichiers correspondants à WL.
Si je les supprimais à partir de l'outil recherche ça pourrait marcher ou non ?
Merci
A+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 14:00:53
Re,

OK, ce doit être un résidu dans la liste des programmes.

Dans l'explorateur, tu devrais trouver un programme C:\Program Files\Messenger, supprime-le.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 27, 2013, 18:54:29
J'y trouve aussi plusieurs autres dossier C/Programme/files/WindowsLive je les supprime aussi ?
 :miam:
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 27, 2013, 19:05:28
Re,

Si tu n'utilises aucun des modules de la suite Windows Live installés, il vaut mieux les désinstaller par le Panneau de configuration, puis tu complètes par les sous-dossiers correspondants dans C/Programme/files/WindowsLive

Les modules installés d'après le rapport :
Citer
Windows Live Call (Version: 14.0.8064.0206)
Windows Live Communications Platform (Version: 14.0.8064.206)
Windows Live Contrôle parental (Version: 14.0.8064.206)
Windows Live Mail (Version: 14.0.8064.0206)
Windows Live Messenger (Version: 14.0.8064.0206)
Windows Live Writer (Version: 14.0.8064.0206)


Je voulais aussi t'alerter sur une information sur Windows XP que tu as peut-être lue.
En Avril 2014, le support pour Windows XP s'arrête.
Cela veut dire que ce système d'exploitation ne sera plus suivi par Microsoft, qu'il n'y aura plus de mises à jour, ni de sécurité, ni autres, et que Windows XP va devenir très rapidement vulnérable, les failles vont être exploitées, une cible de choix pour les "malwares" en tout genre.

Il faudrait envisager de mettre à niveau ton système vers un Windows plus récent, ou migrer vers une distribution libre GNU/Linux.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 28, 2013, 00:40:23
Bonsoir,
Je ne peux pas virer les fichiers générés par les mise à jour Avira.
Pour windows live j'ai fait au mieux je vais voir en redémarrant si des résidus disparaissent.
Pour passer de Windowx XP à Windows 7 il faut savoir si le PC peut supporter cet environnement d'après ce que j'ai lu et ensuite rien n'est conservé ???
Je ne connais pas le coût de l'opération quant-à Linux ça demanderait une adaptation conséquente de l'utilisateur
Quelle est la meilleure solution ?

Autre Question comment bloquer les fenêtres publicitaires sur le net j'avais installé AddBlock ça a fonctionné un temps mais ensuite les pubs sont revenues ???

Pour virer FRST j'utilise le même logiciel que l'autre jour ?
Bonne nuit à demain.
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 28, 2013, 08:48:01
Bonjour,

Citer
Je ne peux pas virer les fichiers générés par les mise à jour Avira.

Tente le en mode sans échec.
Mais si tu n'y arrives pas, ce n'est pas important, ces fichiers ne sont pas infectieux.


Citer
Pour passer de Windowx XP à Windows 7 il faut savoir si le PC peut supporter cet environnement d'après ce que j'ai lu et ensuite rien n'est conservé ???

Il te faut bien sûr sauvegarder tes données personnelles auparavant.
Tu as un didacticiel ici -> http://windows.microsoft.com/fr-FR/windows7/help/upgrading-from-windows-xp-to-windows-7#T1=tab01
Ne pas oublier le Conseiller de mise à niveau Windows 7 (http://go.microsoft.com/fwlink/?LinkId=160680) pour vérifier si le PC est bien compatible.

Tu peux aussi migrer sous Windows 8, si le PC est compatible
http://windows.microsoft.com/fr-fr/windows-8/upgrade-from-windows-vista-xp-tutorial


Citer
Autre Question comment bloquer les fenêtres publicitaires sur le net j'avais installé AddBlock ça a fonctionné un temps mais ensuite les pubs sont revenues ???

Tu ne pourras pas supprimer toutes les pubs.
Certains sites vivent de ces sites, tu peux laisser les pubs non intrusives.
Cette page explique comment utiliser AdBlock Plus -> https://adblockplus.org/fr/getting_started


Citer
Pour virer FRST j'utilise le même logiciel que l'autre jour ?

Oui, Delfix.

@+
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 30, 2013, 12:09:31
Bonjour Chantal,
Ok merci beaucoup pour ton aide il me reste encore quelques petites choses à faire mais surtout à migrer vers un windows plus récent ça ça m'inquiète pas mal. J'ai la trouille de me tromper...
Pour l'instant ça marche bien...
Merci et à une prochaine si j'ai un souci.
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 30, 2013, 12:17:53
 Re,
Voici le dernier rapport :

# DelFix v10.6 - Rapport créé le 30/11/2013 à 12:14:45
# Mis à jour le 11/11/2013 par Xplode
# Nom d'utilisateur : HP_Administrateur - KINEPHIL
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\Addition.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\Fixlog.txt
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\FRST.exe
Supprimé : C:\Documents and Settings\HP_Administrateur\Bureau\FRST.txt

~ Purge de la restauration système ...

Supprimé : RP #1099 [Point de vérification système | 11/25/2013 18:44:19]
Supprimé : RP #1100 [Software Distribution Service 3.0 | 11/25/2013 18:44:20]
Supprimé : RP #1101 [Point de vérification système | 11/25/2013 18:44:21]
Supprimé : RP #1102 [Point de vérification système | 11/25/2013 18:44:22]
Supprimé : RP #1103 [Point de vérification système | 11/25/2013 18:44:22]
Supprimé : RP #1104 [Point de vérification système | 11/25/2013 18:44:22]
Supprimé : RP #1105 [Point de vérification système | 11/25/2013 18:44:23]
Supprimé : RP #1106 [Point de vérification système | 11/25/2013 18:44:23]
Supprimé : RP #1107 [Point de vérification système | 11/25/2013 18:44:24]
Supprimé : RP #1108 [Point de vérification système | 11/25/2013 18:44:24]
Supprimé : RP #1109 [Point de vérification système | 11/25/2013 18:44:25]
Supprimé : RP #1110 [Point de vérification système | 11/25/2013 18:44:25]
Supprimé : RP #1111 [Software Distribution Service 3.0 | 11/25/2013 18:44:25]
Supprimé : RP #1112 [Point de vérification système | 11/25/2013 18:44:25]
Supprimé : RP #1113 [Software Distribution Service 3.0 | 11/25/2013 18:44:26]
Supprimé : RP #1114 [Software Distribution Service 3.0 | 11/25/2013 18:44:26]
Supprimé : RP #1115 [Point de vérification système | 11/25/2013 18:44:26]
Supprimé : RP #1116 [Point de vérification système | 11/25/2013 18:44:27]
Supprimé : RP #1117 [Point de vérification système | 11/25/2013 18:44:27]
Supprimé : RP #1118 [Point de vérification système | 11/25/2013 18:44:27]
Supprimé : RP #1119 [Point de vérification système | 11/25/2013 18:44:27]
Supprimé : RP #1120 [Point de vérification système | 11/25/2013 18:44:28]
Supprimé : RP #1121 [Point de vérification système | 11/25/2013 18:44:28]
Supprimé : RP #1122 [Point de vérification système | 11/25/2013 18:44:28]
Supprimé : RP #1123 [Point de vérification système | 11/25/2013 18:44:28]
Supprimé : RP #1124 [Point de vérification système | 11/25/2013 18:44:28]
Supprimé : RP #1125 [Point de vérification système | 11/25/2013 18:44:29]
Supprimé : RP #1126 [Point de vérification système | 11/25/2013 18:44:30]
Supprimé : RP #1127 [Point de vérification système | 11/25/2013 18:44:30]
Supprimé : RP #1128 [Point de vérification système | 11/25/2013 18:44:30]
Supprimé : RP #1129 [Point de vérification système | 11/25/2013 18:44:30]
Supprimé : RP #1130 [Point de vérification système | 11/25/2013 18:44:30]
Supprimé : RP #1131 [Point de vérification système | 11/25/2013 18:44:31]
Supprimé : RP #1132 [Software Distribution Service 3.0 | 11/25/2013 18:44:31]
Supprimé : RP #1133 [Point de vérification système | 11/25/2013 18:44:31]
Supprimé : RP #1134 [Point de vérification système | 11/25/2013 18:44:31]
Supprimé : RP #1135 [Software Distribution Service 3.0 | 11/25/2013 18:44:32]
Supprimé : RP #1136 [Point de vérification système | 11/25/2013 18:44:32]
Supprimé : RP #1137 [Point de vérification système | 11/25/2013 18:44:32]
Supprimé : RP #1138 [Point de vérification système | 11/25/2013 18:44:32]
Supprimé : RP #1139 [Point de vérification système | 11/25/2013 18:44:33]
Supprimé : RP #1140 [Point de vérification système | 11/25/2013 18:44:34]
Supprimé : RP #1141 [Installé Java 7 Update 45 | 11/25/2013 18:44:35]
Supprimé : RP #1142 [Point de vérification système | 11/25/2013 18:44:35]
Supprimé : RP #1143 [Point de vérification système | 11/25/2013 18:44:35]
Supprimé : RP #1144 [Point de vérification système | 11/25/2013 18:44:35]
Supprimé : RP #1145 [Point de vérification système | 11/25/2013 18:44:35]
Supprimé : RP #1146 [Point de vérification système | 11/25/2013 18:44:35]
Supprimé : RP #1147 [Point de vérification système | 11/25/2013 18:44:36]
Supprimé : RP #1148 [Point de vérification système | 11/25/2013 18:44:36]
Supprimé : RP #1149 [Point de vérification système | 11/25/2013 18:44:36]
Supprimé : RP #1150 [Point de vérification système | 11/25/2013 18:44:36]
Supprimé : RP #1151 [Point de vérification système | 11/25/2013 18:44:37]
Supprimé : RP #1152 [Point de vérification système | 11/25/2013 18:44:37]
Supprimé : RP #1153 [Point de vérification système | 11/25/2013 18:44:37]
Supprimé : RP #1154 [Point de vérification système | 11/25/2013 18:44:37]
Supprimé : RP #1155 [Software Distribution Service 3.0 | 11/25/2013 18:44:37]
Supprimé : RP #1156 [Point de vérification système | 11/25/2013 18:44:38]
Supprimé : RP #1157 [Point de vérification système | 11/25/2013 18:44:38]
Supprimé : RP #1158 [Point de vérification système | 11/25/2013 18:44:38]
Supprimé : RP #1159 [TomTom HOME supprimé. | 11/25/2013 18:44:38]
Supprimé : RP #1160 [Installé TomTom HOME. | 11/25/2013 18:44:38]
Supprimé : RP #1161 [Point de vérification système | 11/25/2013 18:44:39]
Supprimé : RP #1162 [Point de vérification système | 11/25/2013 18:44:39]
Supprimé : RP #1163 [Supprimé Outil de téléchargement Windows Live | 11/25/2013 18:44:39]
Supprimé : RP #1164 [Removed Windows Live ID Sign-in Assistant | 11/25/2013 18:44:39]
Supprimé : RP #1165 [Supprimé Windows Live Sync | 11/25/2013 18:44:39]
Supprimé : RP #1166 [Point de vérification système | 11/25/2013 18:44:40]
Supprimé : RP #1167 [Point de vérification système | 11/25/2013 18:44:40]
Supprimé : RP #1168 [Supprimé OpenOffice.org 3.4.1 | 11/25/2013 18:44:41]
Supprimé : RP #1169 [Installé OpenOffice 4.0.1 | 11/25/2013 18:44:41]
Supprimé : RP #1170 [Fin de désinfection | 11/25/2013 18:45:01]
Supprimé : RP #1171 [Point de vérification système | 11/26/2013 19:00:19]
Supprimé : RP #1172 [DirectX est installé | 11/27/2013 12:24:39]
Supprimé : RP #1173 [Supprimé Windows Live FolderShare | 11/27/2013 17:38:26]
Supprimé : RP #1174 [Supprimé Assistant de connexion Windows Live | 11/27/2013 23:08:12]
Supprimé : RP #1175 [Removed Facebook Video Calling 1.2.0.287 | 11/27/2013 23:09:14]
Supprimé : RP #1176 [Supprimé Outil de téléchargement Windows Live | 11/27/2013 23:11:26]
Supprimé : RP #1177 [Point de vérification système | 11/29/2013 19:35:41]

Nouveau point de restauration créé !

########## - EOF - ##########
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le novembre 30, 2013, 13:40:48
Bonne continuation  :AAC
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: AmadIsma le novembre 30, 2013, 23:28:37
Bonsoir,
Désolé de donner aussi tôt de mes nouvelles mais j'ai à nouveau des infections TrashGen et malwarebytes m'a trouvé 24 éléments Suspects : voici le rapport

Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.11.30.03

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
HP_Administrateur :: KINEPHIL [administrateur]

30/11/2013 12:56:40
mbam-log-2013-11-30 (12-56-40).txt

Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 372481
Temps écoulé: 2 heure(s), 47 minute(s), 42 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 24
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151386.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151387.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151388.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151389.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151390.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151391.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151392.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151393.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151394.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151395.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151396.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151397.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151399.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151400.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151401.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151402.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151403.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151404.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151405.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151406.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151407.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\System Volume Information\_restore{512DF77D-45B5-4AE1-9C2A-EC48B0F584C1}\RP1171\A0151398.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\extensions\{E810F1CE-37EA-FF8E-10A2-9848542B048F}\components\DatamngrHlpFF24.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\HP_Administrateur\Application Data\Mozilla\Firefox\Profiles\yl2uouug.default\extensions\{E810F1CE-37EA-FF8E-10A2-9848542B048F}\components\DatamngrHlpFF25.dll (PUP.Optional.Bandoo.A) -> Mis en quarantaine et supprimé avec succès.

(fin)

J'ai téléchargé explor@park une application pour tablette numérique d'enfants et Pokémon Tradling Game online une autre application pour jeux d'enfant...
Titre: Re : Infection TrashGen continuelle, pc très lent et menace rançonniciel [Résolu]
Posté par: chantal11 le décembre 01, 2013, 07:55:51
Bonjour,

Oui, mais si tu continues à installer des applications sans décocher les sponsors, et si tu n'appliques pas les conseils et recommandations indiquées en fin de désinfection, on ne s'en sortira pas  :AAG

Ouvre un nouveau sujet pour ce nouveau problème, celui-ci est clôturé et déjà bien long.

@+