Security-X

Forum Security-X => Désinfections => Discussion démarrée par: packard le décembre 10, 2013, 17:40:35

Titre: virus mots en verts soulignés [Résolu]
Posté par: packard le décembre 10, 2013, 17:40:35
bonsoir

je n'arrive pas à supprimer le virus qui souligne les mots en verts, suite à un fichier télechargé, :hun: pouvez vous m'aider à le supprimer, :)

merci d'avance ;D
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 10, 2013, 17:47:27
Bonjour,


Nous allons commencer par établir un diagnostic pour cibler les éléments néfastes avec cet outil :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

@+
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 10, 2013, 18:16:31
http://up.security-x.fr/file.php?h=R9174f5f6afc000b964aff313ab4ee489

http://up.security-x.fr/file.php?h=Rbf0620cd4097d6eaa254d1cd118c6bd6

 bonjour et merci :), voici les deux liens..
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 10, 2013, 19:12:05
Re,

Il faut être vigilant sur ce que tu valides lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec (cases pré-cochées).
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

1ClickDownloader

ainsi que Spybot - Search & Destroy (obsolète et risque d'interférer dans la procédure de désinfection)

Si un programme ne veut pas se désinstaller, tu passes au suivant.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
Task: {0738BBDE-E96D-424E-9A74-2F573D7CFA50} - System32\Tasks\SoftwareUpdateTaskMachineUA => C:\Program Files\Software\Update\SoftwareUpdate.exe [2013-12-04] (The Software Group)
Task: {69FDEC28-5F36-4FCC-A3F8-1DEF6B7933B7} - System32\Tasks\SoftwareUpdateTaskMachineCore => C:\Program Files\Software\Update\SoftwareUpdate.exe [2013-12-04] (The Software Group)
Task: {92C211F7-943E-48B0-BD3E-A4C8C41BC1E3} - System32\Tasks\BoxSoftwareUpdate => C:\ProgramData\BoxUpdChk\updchk.exe [2013-08-16] ()
Task: {CE045C17-0B71-481F-9757-475E97493568} - System32\Tasks\qG179kU => C:\Users\karine\AppData\Local\Temp\0.2998853466109679.exe
Task: C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job => C:\Program Files\Software\Update\SoftwareUpdate.exe
Task: C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job => C:\Program Files\Software\Update\SoftwareUpdate.exe
MountPoints2: {42d82619-bd7c-11df-9f86-001e903d2ba5} - C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL JérÔMe lE gUelVOUIT.exe
MountPoints2: {ea3a44ee-9733-11e0-b70a-001e903d2ba5} - E:\MI.exe
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nixud.com/
URLSearchHook: HKCU - (No Name) - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - No File
SearchScopes: HKCU - {483830EE-A4CD-4b71-B0A3-3D82E62A6909} URL =
FF user.js: detected! => C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\user.js
FF SearchEngineOrder.1: Ask Search
FF Plugin: @tools.Software.com/Software Update;version=3 - C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll (The Software Group)
FF Plugin: @tools.Software.com/Software Update;version=9 - C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll (The Software Group)
FF SearchPlugin: C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\searchplugins\ask-search.xml
FF Extension: fhdp3 - C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\Extensions\fhdp3@freehdsp.tv.xpi
FF Extension: No Name - C:\Program Files\Mozilla Firefox\extensions\ffxtlbr@babylon.com
CHR Extension: ( "name": "Smart Display",) - C:\Users\cyrille\AppData\Local\Google\Chrome\User Data\Default\Extensions\pbpohikckhbcljgombipcdoinkaedlfa\1.6_0
CHR HKLM\...\Chrome\Extension: [jplinpmadfkdgipabgcdchbdikologlh] - C:\Program Files\1ClickDownload\1click11.crx
CHR HKLM\...\Chrome\Extension: [nbdbmopeebalgaeghmjoegpkngglikgn] - C:\Program Files\FreeHDSport.TV\freehdsporttv10.crx
S2 Software_update; C:\Program Files\Software\Update\SoftwareUpdate.exe [119408 2013-12-04] (The Software Group)
S3 Software_update_m; C:\Program Files\Software\Update\SoftwareUpdate.exe [119408 2013-12-04] (The Software Group)
2013-12-05 22:33 - 2013-12-05 22:33 - 00001076 _____ C:\Users\cyrille\Desktop\Spybot - Search & Destroy.lnk
2013-12-04 21:17 - 2013-12-05 21:17 - 00000000 ____D C:\ProgramData\BoxUpdChk
2013-12-04 21:16 - 2013-12-10 17:21 - 00000908 _____ C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job
2013-12-04 21:16 - 2013-12-10 17:03 - 00000904 _____ C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job
2013-12-04 21:16 - 2013-12-04 21:16 - 00000000 ____D C:\Users\cyrille\AppData\Local\Software
2013-12-04 21:16 - 2013-12-04 21:16 - 00000000 ____D C:\Program Files\Software
2013-12-04 21:14 - 2013-12-04 21:15 - 00188216 _____ (F¡rser¡a s·l·) C:\Users\cyrille\Downloads\AdwCleaner.exe
2013-12-03 17:54 - 2013-12-04 12:24 - 00000000 ____D C:\Program Files\BonanzaDealsLive
2013-12-03 17:54 - 2013-12-03 22:53 - 00000000 ____D C:\Program Files\BonanzaDeals
2013-12-03 17:54 - 2013-12-03 17:54 - 00000000 ____D C:\Users\cyrille\AppData\Local\BonanzaDealsLive
2013-12-03 17:54 - 2013-12-03 17:54 - 00000000 ____D C:\ProgramData\BonanzaDealsLive
2013-12-03 17:51 - 2013-12-03 17:51 - 01125568 _____ (Conduit) C:\Users\emma\Downloads\Gimp_brff(1).exe
2013-12-03 17:45 - 2013-12-03 17:46 - 01125568 _____ (Conduit) C:\Users\emma\Downloads\Gimp_brff.exe
2013-12-04 21:43 - 2008-11-30 19:34 - 00000000 ____D C:\ProgramData\Spybot - Search & Destroy
C:\Users\cyrille\AppData\Roaming\desktop.ini
C:\Users\karine\AppData\Local\Temp\0.2998853466109679.exe
C:\Users\emma\AppData\Local\Temp\FlashPlayerUpdate.exe
C:\Users\emma\AppData\Local\Temp\symlcsv1.exe
C:\Users\léa\AppData\Local\Temp\eajumvus.dll
C:\Users\léa\AppData\Local\Temp\ou74iwys.dll
C:\Users\léa\AppData\Local\Temp\symlcsv1.exe
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Nettoyer :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  TFC - Nettoyage des fichiers temporaires :

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports :
Fixlog
AdwCleaner

@+
Titre: Re : virus mots en verts soulignés rapport fixlog
Posté par: packard le décembre 11, 2013, 17:03:26
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 10-12-2013 01
Ran by cyrille at 2013-12-11 17:00:32 Run:1
Running from C:\Users\cyrille\Downloads
Boot Mode: Normal

==============================================

Content of fixlist:
*****************
start
Task: {0738BBDE-E96D-424E-9A74-2F573D7CFA50} - System32\Tasks\SoftwareUpdateTaskMachineUA => C:\Program Files\Software\Update\SoftwareUpdate.exe [2013-12-04] (The Software Group)
Task: {69FDEC28-5F36-4FCC-A3F8-1DEF6B7933B7} - System32\Tasks\SoftwareUpdateTaskMachineCore => C:\Program Files\Software\Update\SoftwareUpdate.exe [2013-12-04] (The Software Group)
Task: {92C211F7-943E-48B0-BD3E-A4C8C41BC1E3} - System32\Tasks\BoxSoftwareUpdate => C:\ProgramData\BoxUpdChk\updchk.exe [2013-08-16] ()
Task: {CE045C17-0B71-481F-9757-475E97493568} - System32\Tasks\qG179kU => C:\Users\karine\AppData\Local\Temp\0.2998853466109679.exe
Task: C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job => C:\Program Files\Software\Update\SoftwareUpdate.exe
Task: C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job => C:\Program Files\Software\Update\SoftwareUpdate.exe
MountPoints2: {42d82619-bd7c-11df-9f86-001e903d2ba5} - C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL JérÔMe lE gUelVOUIT.exe
MountPoints2: {ea3a44ee-9733-11e0-b70a-001e903d2ba5} - E:\MI.exe
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.nixud.com/
URLSearchHook: HKCU - (No Name) - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - No File
SearchScopes: HKCU - {483830EE-A4CD-4b71-B0A3-3D82E62A6909} URL =
FF user.js: detected! => C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\user.js
FF SearchEngineOrder.1: Ask Search
FF Plugin: @tools.Software.com/Software Update;version=3 - C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll (The Software Group)
FF Plugin: @tools.Software.com/Software Update;version=9 - C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll (The Software Group)
FF SearchPlugin: C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\searchplugins\ask-search.xml
FF Extension: fhdp3 - C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\Extensions\fhdp3@freehdsp.tv.xpi
FF Extension: No Name - C:\Program Files\Mozilla Firefox\extensions\ffxtlbr@babylon.com
CHR Extension: ( "name": "Smart Display",) - C:\Users\cyrille\AppData\Local\Google\Chrome\User Data\Default\Extensions\pbpohikckhbcljgombipcdoinkaedlfa\1.6_0
CHR HKLM\...\Chrome\Extension: [jplinpmadfkdgipabgcdchbdikologlh] - C:\Program Files\1ClickDownload\1click11.crx
CHR HKLM\...\Chrome\Extension: [nbdbmopeebalgaeghmjoegpkngglikgn] - C:\Program Files\FreeHDSport.TV\freehdsporttv10.crx
S2 Software_update; C:\Program Files\Software\Update\SoftwareUpdate.exe [119408 2013-12-04] (The Software Group)
S3 Software_update_m; C:\Program Files\Software\Update\SoftwareUpdate.exe [119408 2013-12-04] (The Software Group)
2013-12-05 22:33 - 2013-12-05 22:33 - 00001076 _____ C:\Users\cyrille\Desktop\Spybot - Search & Destroy.lnk
2013-12-04 21:17 - 2013-12-05 21:17 - 00000000 ____D C:\ProgramData\BoxUpdChk
2013-12-04 21:16 - 2013-12-10 17:21 - 00000908 _____ C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job
2013-12-04 21:16 - 2013-12-10 17:03 - 00000904 _____ C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job
2013-12-04 21:16 - 2013-12-04 21:16 - 00000000 ____D C:\Users\cyrille\AppData\Local\Software
2013-12-04 21:16 - 2013-12-04 21:16 - 00000000 ____D C:\Program Files\Software
2013-12-04 21:14 - 2013-12-04 21:15 - 00188216 _____ (F¡rser¡a s·l·) C:\Users\cyrille\Downloads\AdwCleaner.exe
2013-12-03 17:54 - 2013-12-04 12:24 - 00000000 ____D C:\Program Files\BonanzaDealsLive
2013-12-03 17:54 - 2013-12-03 22:53 - 00000000 ____D C:\Program Files\BonanzaDeals
2013-12-03 17:54 - 2013-12-03 17:54 - 00000000 ____D C:\Users\cyrille\AppData\Local\BonanzaDealsLive
2013-12-03 17:54 - 2013-12-03 17:54 - 00000000 ____D C:\ProgramData\BonanzaDealsLive
2013-12-03 17:51 - 2013-12-03 17:51 - 01125568 _____ (Conduit) C:\Users\emma\Downloads\Gimp_brff(1).exe
2013-12-03 17:45 - 2013-12-03 17:46 - 01125568 _____ (Conduit) C:\Users\emma\Downloads\Gimp_brff.exe
2013-12-04 21:43 - 2008-11-30 19:34 - 00000000 ____D C:\ProgramData\Spybot - Search & Destroy
C:\Users\cyrille\AppData\Roaming\desktop.ini
C:\Users\karine\AppData\Local\Temp\0.2998853466109679.exe
C:\Users\emma\AppData\Local\Temp\FlashPlayerUpdate.exe
C:\Users\emma\AppData\Local\Temp\symlcsv1.exe
C:\Users\léa\AppData\Local\Temp\eajumvus.dll
C:\Users\léa\AppData\Local\Temp\ou74iwys.dll
C:\Users\léa\AppData\Local\Temp\symlcsv1.exe
end
*****************

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{0738BBDE-E96D-424E-9A74-2F573D7CFA50} => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{0738BBDE-E96D-424E-9A74-2F573D7CFA50} => Key deleted successfully.
C:\Windows\System32\Tasks\SoftwareUpdateTaskMachineUA => Moved successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\SoftwareUpdateTaskMachineUA => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{69FDEC28-5F36-4FCC-A3F8-1DEF6B7933B7} => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{69FDEC28-5F36-4FCC-A3F8-1DEF6B7933B7} => Key deleted successfully.
C:\Windows\System32\Tasks\SoftwareUpdateTaskMachineCore => Moved successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\SoftwareUpdateTaskMachineCore => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{92C211F7-943E-48B0-BD3E-A4C8C41BC1E3} => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{92C211F7-943E-48B0-BD3E-A4C8C41BC1E3} => Key deleted successfully.
C:\Windows\System32\Tasks\BoxSoftwareUpdate => Moved successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\BoxSoftwareUpdate => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{CE045C17-0B71-481F-9757-475E97493568} => Key deleted successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{CE045C17-0B71-481F-9757-475E97493568} => Key deleted successfully.
C:\Windows\System32\Tasks\qG179kU => Moved successfully.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\qG179kU => Key deleted successfully.
C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job => Moved successfully.
C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job => Moved successfully.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{42d82619-bd7c-11df-9f86-001e903d2ba5} => Key deleted successfully.
HKCR\CLSID\{42d82619-bd7c-11df-9f86-001e903d2ba5} => Key not found.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ea3a44ee-9733-11e0-b70a-001e903d2ba5} => Key deleted successfully.
HKCR\CLSID\{ea3a44ee-9733-11e0-b70a-001e903d2ba5} => Key not found.
HKLM\Software\\Microsoft\Internet Explorer\Main\\Start Page => Value was restored successfully.
HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks\\{08C06D61-F1F3-4799-86F8-BE1A89362C85} => Value deleted successfully.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{483830EE-A4CD-4b71-B0A3-3D82E62A6909} => Key deleted successfully.
HKCR\Wow6432Node\CLSID\{483830EE-A4CD-4b71-B0A3-3D82E62A6909} => Key not found.
C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\user.js => Moved successfully.
Firefox SearchEngineOrder.1 deleted successfully.
HKLM\Software\MozillaPlugins\@tools.Software.com/Software Update;version=3 => Key deleted successfully.
C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll => Moved successfully.
HKLM\Software\MozillaPlugins\@tools.Software.com/Software Update;version=9 => Key deleted successfully.
C:\Program Files\Software\Update\1.3.25.0\npSoftwareUpdate3.dll not found.
C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\searchplugins\ask-search.xml => Moved successfully.
C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\Extensions\fhdp3@freehdsp.tv.xpi => Moved successfully.
C:\Program Files\Mozilla Firefox\extensions\ffxtlbr@babylon.com => Moved successfully.
C:\Users\cyrille\AppData\Local\Google\Chrome\User Data\Default\Extensions\pbpohikckhbcljgombipcdoinkaedlfa => Moved successfully.
HKLM\SOFTWARE\Google\Chrome\Extensions\jplinpmadfkdgipabgcdchbdikologlh => Key deleted successfully.
"C:\Program Files\1ClickDownload\1click11.crx" => File/Directory not found.
HKLM\SOFTWARE\Google\Chrome\Extensions\nbdbmopeebalgaeghmjoegpkngglikgn => Key deleted successfully.
C:\Program Files\FreeHDSport.TV\freehdsporttv10.crx => Moved successfully.
Software_update => Service deleted successfully.
Software_update_m => Service deleted successfully.
"C:\Users\cyrille\Desktop\Spybot - Search & Destroy.lnk" => File/Directory not found.
C:\ProgramData\BoxUpdChk => Moved successfully.
"C:\Windows\Tasks\SoftwareUpdateTaskMachineUA.job" => File/Directory not found.
"C:\Windows\Tasks\SoftwareUpdateTaskMachineCore.job" => File/Directory not found.
C:\Users\cyrille\AppData\Local\Software => Moved successfully.
C:\Program Files\Software => Moved successfully.
C:\Users\cyrille\Downloads\AdwCleaner.exe => Moved successfully.
C:\Program Files\BonanzaDealsLive => Moved successfully.
C:\Program Files\BonanzaDeals => Moved successfully.
C:\Users\cyrille\AppData\Local\BonanzaDealsLive => Moved successfully.
C:\ProgramData\BonanzaDealsLive => Moved successfully.
C:\Users\emma\Downloads\Gimp_brff(1).exe => Moved successfully.
C:\Users\emma\Downloads\Gimp_brff.exe => Moved successfully.
C:\ProgramData\Spybot - Search & Destroy => Moved successfully.
C:\Users\cyrille\AppData\Roaming\desktop.ini => Moved successfully.
"C:\Users\karine\AppData\Local\Temp\0.2998853466109679.exe" => File/Directory not found.
C:\Users\emma\AppData\Local\Temp\FlashPlayerUpdate.exe => Moved successfully.
C:\Users\emma\AppData\Local\Temp\symlcsv1.exe => Moved successfully.
C:\Users\léa\AppData\Local\Temp\eajumvus.dll => Moved successfully.
C:\Users\léa\AppData\Local\Temp\ou74iwys.dll => Moved successfully.
C:\Users\léa\AppData\Local\Temp\symlcsv1.exe => Moved successfully.

==== End of Fixlog ====
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 11, 2013, 17:21:08
# AdwCleaner v3.015 - Rapport créé le 11/12/2013 à 17:09:44
# Mis à jour le 10/12/2013 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Nom d'utilisateur : cyrille - PC-DE-CYRILLE
# Exécuté depuis : C:\Users\cyrille\Downloads\AdwCleaner.exe
# Option : Nettoyer

***** [ Services ] *****



***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\Program Files\FreeHDSport.TV
Dossier Supprimé : C:\Program Files\LSHunter.TV
Dossier Supprimé : C:\Users\cyrille\AppData\Local\BeamriseUninstall
Dossier Supprimé : C:\Users\cyrille\AppData\Local\Temp\FoxTab
Dossier Supprimé : C:\Users\cyrille\AppData\Local\Temp\Iminent
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\file scout
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\PerformerSoft
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\SpecialSavings
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\SpeedAnalysis2
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\Systweak
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\LSHunter.TV
Dossier Supprimé : C:\Users\karine\AppData\Roaming\Systweak
Dossier Supprimé : C:\Users\emma\AppData\Local\Temp\FoxTab
Dossier Supprimé : C:\Users\emma\AppData\Roaming\PerformerSoft
Dossier Supprimé : C:\Users\léa\AppData\Roaming\PerformerSoft
Dossier Supprimé : C:\Users\léa\AppData\Roaming\Systweak
Dossier Supprimé : C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\FoxTab
Dossier Supprimé : C:\Users\emma\AppData\Roaming\Mozilla\Firefox\Profiles\6nfxmroz.default\FoxTab
Fichier Supprimé : C:\Users\cyrille\AppData\Roaming\speedanalysis.ico
Fichier Supprimé : C:\Users\emma\AppData\Roaming\Mozilla\Firefox\Profiles\6nfxmroz.default\bprotector_extensions.sqlite
Fichier Supprimé : C:\Users\léa\AppData\Roaming\Mozilla\Firefox\Profiles\ru989qg4.default\bprotector_extensions.sqlite
Fichier Supprimé : C:\Users\emma\AppData\Roaming\Mozilla\Firefox\Profiles\6nfxmroz.default\bprotector_prefs.js
Fichier Supprimé : C:\Users\léa\AppData\Roaming\Mozilla\Firefox\Profiles\ru989qg4.default\bprotector_prefs.js
Fichier Supprimé : C:\Users\karine\AppData\Roaming\Mozilla\Firefox\Profiles\jbb5orjy.default\BrowserMngr_extensions.sqlite
Fichier Supprimé : C:\Users\léa\AppData\Roaming\Mozilla\Firefox\Profiles\ru989qg4.default\BrowserMngr_extensions.sqlite
Fichier Supprimé : C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\invalidprefs.js
Fichier Supprimé : C:\Users\léa\AppData\Roaming\Mozilla\Firefox\Profiles\ru989qg4.default\searchplugins\ask-search.xml
Fichier Supprimé : C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\pl3gk65l.default\user.js

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\*\shell\filescout
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}
Clé Supprimée : HKLM\SOFTWARE\Classes\Prod.cap
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\BonanzaDealsLive.exe
Clé Supprimée : HKCU\Software\f6dedeb03eee17
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{1AA60054-57D9-4F99-9A55-D0FBFBE7ECD3}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{AF175732-0D59-716D-F757-9F1492D808D9}
Clé Supprimée : HKCU\Software\BonanzaDealsLive
Clé Supprimée : HKCU\Software\Boxore
Clé Supprimée : HKCU\Software\filescout
Clé Supprimée : HKCU\Software\InstallCore
Clé Supprimée : HKCU\Software\systweak
Clé Supprimée : HKCU\Software\Vittalia
Clé Supprimée : HKCU\Software\YahooPartnerToolbar
Clé Supprimée : HKLM\Software\BonanzaDealsLive
Clé Supprimée : HKLM\Software\BrowserMngr
Clé Supprimée : HKLM\Software\systweak
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\MyPC Backup
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\RegClean Pro_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0FF2AEFF45EEA0A48A4B33C1973B6094
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\305B09CE8C53A214DB58887F62F25536
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\CA0054A5AB3EFFE4CB5660E44A1E7DCC

***** [ Navigateurs ] *****

-\\ Internet Explorer v9.0.8112.16520


-\\ Mozilla Firefox v25.0.1 (fr)

[ Fichier : C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\3x620cwv.default-1365870675801\prefs.js ]

Ligne Supprimée : user_pref("extensions.delta.admin", false);
Ligne Supprimée : user_pref("extensions.delta.aflt", "babsst");
Ligne Supprimée : user_pref("extensions.delta.appId", "{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}");
Ligne Supprimée : user_pref("extensions.delta.autoRvrt", "false");
Ligne Supprimée : user_pref("extensions.delta.dfltLng", "fr");
Ligne Supprimée : user_pref("extensions.delta.excTlbr", false);
Ligne Supprimée : user_pref("extensions.delta.ffxUnstlRst", true);
Ligne Supprimée : user_pref("extensions.delta.id", "d007422f000000000000001e903d2ba5");
Ligne Supprimée : user_pref("extensions.delta.instlDay", "15879");
Ligne Supprimée : user_pref("extensions.delta.instlRef", "sst");
Ligne Supprimée : user_pref("extensions.delta.newTab", false);
Ligne Supprimée : user_pref("extensions.delta.prdct", "delta");
Ligne Supprimée : user_pref("extensions.delta.prtnrId", "delta");
Ligne Supprimée : user_pref("extensions.delta.rvrt", "false");
Ligne Supprimée : user_pref("extensions.delta.smplGrp", "none");
Ligne Supprimée : user_pref("extensions.delta.tlbrId", "base");
Ligne Supprimée : user_pref("extensions.delta.tlbrSrchUrl", "");
Ligne Supprimée : user_pref("extensions.delta.vrsn", "1.8.21.5");
Ligne Supprimée : user_pref("extensions.delta.vrsnTs", "1.8.21.511:43:06");
Ligne Supprimée : user_pref("extensions.delta.vrsni", "1.8.21.5");
Ligne Supprimée : user_pref("extensions.delta_i.babExt", "");
Ligne Supprimée : user_pref("extensions.delta_i.babTrack", "affID=119943&tsp=4922");
Ligne Supprimée : user_pref("extensions.delta_i.srcExt", "ss");

[ Fichier : C:\Users\cyrille\AppData\Roaming\Mozilla\Firefox\Profiles\pl3gk65l.default\prefs.js ]


[ Fichier : C:\Users\karine\AppData\Roaming\Mozilla\Firefox\Profiles\jbb5orjy.default\prefs.js ]


[ Fichier : C:\Users\emma\AppData\Roaming\Mozilla\Firefox\Profiles\6nfxmroz.default\prefs.js ]

Ligne Supprimée : user_pref("browser.newtab.url", "hxxp://www.delta-search.com/?babsrc=NT_ss&mntrId=D007001E903D2BA5&affID=119943&tsp=4922");
Ligne Supprimée : user_pref("browser.search.order.1", "Delta Search");

[ Fichier : C:\Users\léa\AppData\Roaming\Mozilla\Firefox\Profiles\ru989qg4.default\prefs.js ]

Ligne Supprimée : user_pref("browser.newtab.url", "hxxp://www.delta-search.com/?babsrc=NT_ss&mntrId=D007001E903D2BA5&affID=119943&tsp=4922");

-\\ Google Chrome v

[ Fichier : C:\Users\cyrille\AppData\Local\Google\Chrome\User Data\Default\preferences ]


[ Fichier : C:\Users\emma\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [7372 octets] - [11/12/2013 17:08:50]
AdwCleaner[S0].txt - [7358 octets] - [11/12/2013 17:09:44]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [7418 octets] ##########
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 11, 2013, 17:22:50
bonjour,  :)
 voici les deux rapports
merci d'avance

@+
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 11, 2013, 17:41:32
Bonjour,

Comment se comporte le système maintenant ?
Plus de soucis avec ces mots soulignés ?



Nous allons sécuriser des extensions présentant des failles.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Java :

Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)

Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Adobe Flash Player :

Désinstalle cette version obsolète Adobe Flash Player 9 ActiveX (Version: 9.0.124.0)

Ouvre Internet Explorer, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Pense à décocher les options proposées en même temps telles que la Barre d'outils Google gratuite (facultatif)
Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

---------------------------------------------------------------------------------------------

Désinstalle cette version obsolète Adobe Reader 8, tu as une version plus récente.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Adobe Shockwave Player :

Télécharge et installe cette dernière version Adobe Shockwave Player (http://get.adobe.com/fr/shockwave/)

---------------------------------------------------------------------------------------------

Ensuite, un contrôle avec cet outil :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXCU.exe est sûr)

---------------------------------------------------------------------------------------------

Est attendu le rapport SXCU

@+
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 11, 2013, 18:10:08
je n'ai plus de mot soulignés en vert,
par contre j'ai eu un gros doute sur tfc car il est resté bloqué,
 je n'ai pas vu de scan se mettre en route
, j'ai du redemarrer l'ordi en manuel :D
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 11, 2013, 18:14:26
Re,

Tu n'as pas exécuté TFC depuis la Sanbox de Avast ?

Recommence la procédure avec TFC en Mode sans échec (http://www.chantal11.com/2010/05/demarrer-en-mode-sans-echec/)

@+
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 11, 2013, 19:40:02
SX Check&Update
Lien vers le tutoriel : http://forum.security-x.fr/tutoriels-317/tutoriel-sx-checkupdate/
---
Windows Version : Windows Vista 32 bits
Service Pack : 2
UserName : cyrille
11/12/2013
19:39:12
version = v0.4.6 
---
Windows Update Information :
AUOptions : 4
Automatically, no notification
---
Name : FlashPlayer Plugin FF
Version : 11.9.900.170
Flash Player Plugin FF est à jour

Name : FlashPlayer Plugin
Version : 11.9.900.170
Flash Player Plugin est à jour

Nom : Mozilla Firefox 25.0.1 (x86 fr)
   Version : 25.0.1

Java Information :
   Nom : Java 7 Update 45
   Version : 7.0.450
Java 7 Update 45 est à jour

Nom : Adobe Reader X (10.1.4) - Français
Version : 10.1.4
Adobe Reader n'est pas à jour! (10.1.8)

Nom (svc) : Internet Explorer
   Version : 9.0.8112.16421
 voici le dernier rapport :D
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 11, 2013, 19:45:59
Re,

C'est parfait, tout est à jour.

Il y a une toute nouvelle version Firefox 26.0.
Mets à jour Firefox aussi via Firefox -> Aide -> A propos de Firefox


Nous allons pouvoir finaliser la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : virus mots en verts soulignés
Posté par: packard le décembre 11, 2013, 20:02:42
# DelFix v10.6 - Rapport créé le 11/12/2013 à 19:59:47
# Mis à jour le 11/11/2013 par Xplode
# Nom d'utilisateur : cyrille - PC-DE-CYRILLE
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\AdwCleaner
Supprimé : C:\AdwCleaner[R1].txt
Supprimé : C:\AdwCleaner[R2].txt
Supprimé : C:\AdwCleaner[R3].txt
Supprimé : C:\AdwCleaner[S1].txt
Supprimé : C:\Users\cyrille\Downloads\Addition.txt
Supprimé : C:\Users\cyrille\Downloads\AdwCleaner.exe
Supprimé : C:\Users\cyrille\Downloads\Fixlog.txt
Supprimé : C:\Users\cyrille\Downloads\FRST.exe
Supprimé : C:\Users\cyrille\Downloads\FRST.txt
Supprimé : C:\Users\cyrille\Downloads\rapport_SX.txt
Supprimé : C:\Users\cyrille\Downloads\SXCU.exe
Supprimé : C:\Users\cyrille\Downloads\TFC.exe
Supprimée : HKLM\SOFTWARE\OldTimer Tools
Supprimée : HKLM\SOFTWARE\AdwCleaner

~ Purge de la restauration système ...

Supprimé : RP #1980 [Windows Update | 12/03/2013 12:33:59]
Supprimé : RP #1981 [Point de contrôle planifié | 12/04/2013 12:20:04]
Supprimé : RP #1982 [Removed Boxore Client | 12/04/2013 20:27:30]
Supprimé : RP #1983 [Point de contrôle planifié | 12/05/2013 08:33:17]
Supprimé : RP #1984 [Point de contrôle planifié | 12/06/2013 12:31:45]
Supprimé : RP #1985 [Point de contrôle planifié | 12/07/2013 13:59:50]
Supprimé : RP #1986 [Point de contrôle planifié | 12/08/2013 12:22:55]
Supprimé : RP #1987 [Point de contrôle planifié | 12/09/2013 19:50:31]
Supprimé : RP #1988 [Windows Update | 12/10/2013 16:06:57]
Supprimé : RP #1989 [Point de contrôle planifié | 12/11/2013 11:43:49]
Supprimé : RP #1990 [restauration | 12/11/2013 15:51:39]
Supprimé : RP #1991 [Windows Update | 12/11/2013 16:48:01]
Supprimé : RP #1992 [Installed Java 7 Update 45 | 12/11/2013 17:12:07]
Supprimé : RP #1993 [Installed Java 7 Update 45 | 12/11/2013 17:27:05]
Supprimé : RP #1994 [Removed Adobe Flash Player 9 ActiveX. | 12/11/2013 17:31:03]
Supprimé : RP #1995 [Removed Adobe Reader X (10.1.8) - Français. | 12/11/2013 17:35:44]

Nouveau point de restauration créé !

########## - EOF - ##########

merci pour le coup de main ! :D

bonne soirée
Titre: Re : virus mots en verts soulignés
Posté par: chantal11 le décembre 11, 2013, 20:16:02
Re,

Avec plaisir   :D

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Femoticon.gregland.net%2Femoticon%2FSignatures_2%2Fsignatures006.gif&hash=c620803b592ec1992207790309df3f44138ae973)