Security-X
Forum Security-X => Désinfections => Discussion démarrée par: huet.maxence le octobre 25, 2014, 21:58:02
-
Bonjour,
J'ai un système d'exploitation windows 8 en 64 bits. J'ai reçu un virus car avast m'en informe mais il n'y a aucun symptôme particulier pour l'instant. Lorsque avast me propose de mettre le virus en quarantaine ou de le réparer, rien ne se passe et le message d'avast réapparaît aussitôt.
Je me suis directement dirigé sur ce forum à l'apparition du message et je n'ai rien tenté pour résoudre le problème.
Message d'avast:
Infection: Win32:Adware-gen[Adw]
Merci d'avance pour votre réponse :)
-
Bonjour,
Nous allons dans un premier temps établir un diagnostic de ton pc. Je te demande donc de ne pas demander de l'aide sur un autre forum car ceci pourrait s'avérer dangereux pour ton pc.
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)FRST :
- Sur cette page, télécharge la version FRST (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau <-- Important
Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ? (http://forum.security-x.fr/desinfections/procedure-preliminaire/msg51582/#msg51582)
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scan et patiente le temps de l'analyse
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- A la fin du scan, les rapports FRST.txt et Addition.txt sont créés.
- Héberge ces rapports sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
---------------------------------------------------------------------------------------------
Sont attendus les rapports FRST.txt et Addition.txt
A+
-
Merci votre réponse!
Voilà les deux liens:
http://up.security-x.fr/file.php?h=R742ae40f00287b5556ecd78b11de87ca (addition.txt)
http://up.security-x.fr/file.php?h=R60d448d1111bfca8d39a3bba1e05e6f5 (FRST.txt)
-
Bonjour,
Est-ce toi qui a configuré un serveur proxy ? Il semblerait que tu utilises un proxy localisé en Indonésie.
On va débuter la procédure de désinfection.
Désinstallation des programmes :
Supprime le programme listé ci-dessous via Panneau de configuration -> Désinstaller un programme :
WindowsMangerProtect20.0.0.502
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)FRST - Correctif :
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-8/tutoriel-creer-un-point-de-restauration-windows-8/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
CloseProcesses:
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
SearchScopes: HKLM - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKLM - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
SearchScopes: HKLM-x32 - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File
FF DefaultSearchEngine: default-search.net
FF SearchEngineOrder.1: default-search.net
FF SelectedSearchEngine: default-search.net
FF Homepage: hxxp://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
FF Keyword.URL: hxxp://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p=
R2 IePluginServices; C:\ProgramData\IePluginServices\PluginService.exe [702344 2014-07-26] (Cherished Technololgy LIMITED
R2 WindowsMangerProtect; C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe [535936 2014-07-26] (Fuyu LIMITED)
S2 Update trolatunt; "C:\Program Files (x86)\trolatunt\updatetrolatunt.exe" [X]
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\ProgramData\Steinberg
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\Program Files\Common Files\Steinberg
2040-06-16 14:26 - 2040-06-16 14:26 - 00002270 _____ () C:\Users\Maxence\Desktop\Cubase LE AI Elements 7 64bit.lnk
2040-06-16 14:25 - 2040-06-16 14:30 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Steinberg
2040-06-16 14:25 - 2040-06-16 14:26 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Steinberg Cubase LE AI Elements 7 64bit
2040-06-16 14:25 - 2040-06-16 14:25 - 00002892 _____ () C:\Windows\SysWOW64\audcon.sys
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\Syncrosoft
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\Program Files\Steinberg
2040-06-16 14:24 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000049 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe.cfg
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\Syncrosoft
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\eLicenser
2040-06-16 14:24 - 2012-12-07 16:48 - 01714176 _____ (Steinberg Media Technologies GmbH) C:\Windows\system32\SYNSOACC.dll
2040-06-16 14:24 - 2012-12-07 16:48 - 01277952 _____ (Steinberg Media Technologies GmbH) C:\Windows\SysWOW64\SYNSOACC.dll
2040-06-16 14:24 - 2011-12-14 20:21 - 00086016 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe
C:\ProgramData\IePluginServices
C:\ProgramData\WindowsMangerProtect
EmptyTemp:
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
- Redémarre ensuite ton ordinateur puis, reviens sur ce post pour appliquer la suite de la procédure.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)ADWCleaner:
- Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) de Xplode et enregistre le fichier sur ton Bureau
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scanner
- Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
- Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
Le rapport se trouve sous C:\AdwCleaner(R).txt
A+
-
Mon ordinateur ne fonctionne vraiment plus, c'est devenu impossible d'ouvrir un navigateur (j'ai essayé les explorer, chrome et mozilla).
En plus, l'application FRST s'est supprimé toute seule et le fichier .exe correspondant aussi. Je l'ai alors retéléchargé via un autre ordinateur et je l'ai renvoyé via une dropbox sur mon ordinateur infecté (est-ce que c'est dangereux de faire ça?).
Je ne sais plus trop quoi faire, mon ordinateur est complètement paralysé.
Merci pour tes réponses :)
-
Ha oui, et il impossible d'ouvrir le fichier FRST64.exe que j'ai transféré sur mon ordinateur infecté... Il me dit qu'il contient également un virus
-
Bonjour,
Est-ce-que c'est toi qui a configuré le proxy sur ton pc ?
Tu rencontres ces problèmes avant d'avoir pu effectuer la procédure ou pas ?
En ce qui concerne l'ouverture du fichier FRST64.exe, si c'est windows 8 qui t'empêche de l'ouvrir, clique sur 'Montrer plus d'options' et clique sur "'Exécuter quand même".
-
Oui, c'est bien moi qui l'ai configuré.
J'ai rencontré ces problèmes après avoir désinstallé WindowsMangerProtect20.0.0.502.
Je ne vois pas "montrer plus d'options" quand je fais clic droit sur le fichier FRST.exe
-
Re,
Quand tu fais clic droit sur FRST -> Exécuter en tant qu'administrateur
Est-ce qu'il y a "montrer plus d'options" ?
-
salut,
Quand je fais clic droit -> exécuter un tant qu'administrateur, un message d'erreur apparaît en disant que le fichier contient un virus. Il n'y a pas "montrer plus d'options".
Merci pour tes réponses.
-
Re,
Si je comprends bien, tu as cette fenêtre ? :
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstatic.commentcamarche.net%2Fwww.commentcamarche.net%2Fpictures%2FhUl3B4kD-smartscreen-probleme-installation-s-.png&hash=53aa214c7dbec19a75148825abb3953aae0200bd)
Si oui, tu dois avoir 'Informations complémentaires', si tu cliques sur ça, tu dois avoir ensuite "Exécuter quand même" :
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fimg%2Fpublic%2FSmartScreen%2FSmartScreen-3.jpg&hash=1ea746da31fbf0edd4e61307396ce4734b8daa00)
-
J'avais pas exactement cette fenêtre mais le message était similaire, par contre à aucun moment on m'a proposé de l'exécuter quand même.
Maintenant, je n'arrive même plus à avoir des options quand je fais clic droit et le sablier de chargement tourne sans arrêt.
Est-ce que c'est une bonne idée de tenter de le redémarrer?
merci!
-
Re,
Oui redémarre ton pc et on voit après si ça a résolu le soucis ou non
-
Merci pour ta patience!
Après le redémarrage, j'ai pu ouvrir Farbar et lancer la réparation. Actuellement j'attends que ça se passe puis je suivrai la suite de la procédure que tu m'as gentilement indiquée.
-
Mon ordinateur fonctionne déjà beaucoup mieux, j'arrive à utiliser mon navigateur et il semble être beaucoup plus rapide.
http://up.security-x.fr/file.php?h=Raa152d87473764f9587ca11cf7a3fb71 (fixlog)
http://up.security-x.fr/file.php?h=R9a631791e3729402ba5eb2f19df7f4ab (AdwCleaner R0)
http://up.security-x.fr/file.php?h=R2791e2d4a81a9e0eff3c93e01c21505f (AdwCleaner R1)
http://up.security-x.fr/file.php?h=R5f11ee2d3a7a81cca52d87fc3ae7d5cd (AdwCleaner R2)
http://up.security-x.fr/file.php?h=R18e09e7ad17b2809eb52c83b210650bb (AdwCleaner R3)
Merci beaucoup!
-
As-tu les rapports demandés dans ma procédure à me fournir s'il te plaît ?
-
Je les ai posté à l'instant :)
-
Re,
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)ADWCleaner:
- Double-clique sur l'icône AdwCleaner.exe pour lancer ADWCleaner
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scanner
- Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
- Patiente le temps de l'analyse et valide le message d'informations
- Un redémarrage est demandé, valider par OK
- Au redémarrage, un rapport AdwCleaner(S).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
Le rapport se trouve sous C:\AdwCleaner(S).txt
-
Voilà le rapport qui s'est affiché à l'écran au redémarrage de mon PC:
http://up.security-x.fr/file.php?h=Red0d851fbbb16254f90f12dc4a9436f5
-
Comment se porte le pc maintenant ?
-
Tout semble être rentré en ordre, est-ce que c'est vraiment le cas?
Merci pour tout!
-
Oui c'est le cas ;)
On va finaliser !
- Télécharge DelFix (https://toolslib.net/downloads/finish/2/) de Xplode et enregistre le fichier sur ton Bureau
- Double-clique sur l'icône Delfix.exe pour lancer l'outil
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, coche uniquement les options
- Supprimer les outils de désinfection
- Purger la restauration système
- Clique ensuite sur Exécuter et laisse l'outil travailler
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR61402f49815db4f9a876f469e865c3a9&hash=60ec4ed19f7f9871b63f941c16a7529889531079)
- Un rapport DelFix.txt s'ouvre. Poste ce rapport dans ta prochaine réponse
Le rapport se trouve sous C:\DelFix.txt
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Installe la dernière version Java :
Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)
Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)
Afin d'éviter de te faire réinfecter, voici quelques conseils :
Sois vigilant lors de l'installation de logiciels :
Il faut lire les conditions d'utilisation des logiciels afin de voir comment sont gérées nos données personnelles, s'ils n'installent pas de sponsors publicitaires. Il faut aussi refuser les toolbars ou tout autre addons. Je te conseille de lire cet article (http://forum.security-x.fr/securite-generale/stop-la-pub/) et celui-ci (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter)
Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Ou utiliser un outil comme SXCU (http://forum.security-x.fr/tutoriels-317/(tutoriel)-sx-checkupdate/) pour vérifier occasionnellement.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.tomsguide.fr/forum/id-2134891/prevention-protection-securiser-ordinateur.html)
Ici aussi ! (http://www.tomsguide.fr/forum/id-416930/dossier-prevention-protection.html)
-
Un grand merci, je note bien les conseils que tu m'as fourni. J'espère que ça ne m'arrive plus. En tout cas, tes conseils ont complètement sauvé mon pc!
http://up.security-x.fr/file.php?h=R2126839210dcd040b7aae592b4ff587c (delfix)
Passe une bonne fin de journée.
-
Tu avais supprimé toi même les outils utilisés ?
-
Hum je sais pas du tout, je me rappelle pas avoir fait ça à un moment donné
-
Tu as encore adwcleaner et FRST sur ton pc ou pas ? Si oui, supprime les ;)
-
ha ok :)
Encore merci pour tes conseils et le temps que t'as consacré pour m'aider!
-
De rien, à toi de faire attention à l'avenir pour ne pas réinfecter ton pc.