Security-X

Forum Security-X => Désinfections => Discussion démarrée par: huet.maxence le octobre 25, 2014, 21:58:02

Titre: Virus [Résolu]
Posté par: huet.maxence le octobre 25, 2014, 21:58:02
Bonjour,

J'ai un système d'exploitation windows 8 en 64 bits. J'ai reçu un virus car avast m'en informe mais il n'y a aucun symptôme particulier pour l'instant. Lorsque avast me propose de mettre le virus en quarantaine ou de le réparer, rien ne se passe et le message d'avast réapparaît aussitôt.
Je me suis directement dirigé sur ce forum à l'apparition du message et je n'ai rien tenté pour résoudre le problème.

Message d'avast:

Infection: Win32:Adware-gen[Adw]

Merci d'avance pour votre réponse :)
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 01:39:31
Bonjour,

Nous allons dans un premier temps établir un diagnostic de ton pc. Je te demande donc de ne pas demander de l'aide sur un autre forum car ceci pourrait s'avérer dangereux pour ton pc.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)FRST :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

A+
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 10:13:23
Merci votre réponse!

Voilà les deux liens:

http://up.security-x.fr/file.php?h=R742ae40f00287b5556ecd78b11de87ca (addition.txt)
http://up.security-x.fr/file.php?h=R60d448d1111bfca8d39a3bba1e05e6f5 (FRST.txt)
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 11:20:05
Bonjour,


Est-ce toi qui a configuré un serveur proxy ? Il semblerait que tu utilises un proxy localisé en Indonésie.

On va débuter la procédure de désinfection.


Désinstallation des programmes :

Supprime le programme listé ci-dessous via Panneau de configuration -> Désinstaller un programme :

WindowsMangerProtect20.0.0.502





(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-8/tutoriel-creer-un-point-de-restauration-windows-8/) /!\

start
CloseProcesses:
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
SearchScopes: HKLM - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKLM - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
SearchScopes: HKLM-x32 - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File
FF DefaultSearchEngine: default-search.net
FF SearchEngineOrder.1: default-search.net
FF SelectedSearchEngine: default-search.net
FF Homepage: hxxp://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
FF Keyword.URL: hxxp://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p=
R2 IePluginServices; C:\ProgramData\IePluginServices\PluginService.exe [702344 2014-07-26] (Cherished Technololgy LIMITED
R2 WindowsMangerProtect; C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe [535936 2014-07-26] (Fuyu LIMITED)
S2 Update trolatunt; "C:\Program Files (x86)\trolatunt\updatetrolatunt.exe" [X]
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\ProgramData\Steinberg
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\Program Files\Common Files\Steinberg
2040-06-16 14:26 - 2040-06-16 14:26 - 00002270 _____ () C:\Users\Maxence\Desktop\Cubase LE AI Elements 7 64bit.lnk
2040-06-16 14:25 - 2040-06-16 14:30 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Steinberg
2040-06-16 14:25 - 2040-06-16 14:26 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Steinberg Cubase LE AI Elements 7 64bit
2040-06-16 14:25 - 2040-06-16 14:25 - 00002892 _____ () C:\Windows\SysWOW64\audcon.sys
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\Syncrosoft
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\Program Files\Steinberg
2040-06-16 14:24 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000049 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe.cfg
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\Syncrosoft
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\eLicenser
2040-06-16 14:24 - 2012-12-07 16:48 - 01714176 _____ (Steinberg Media Technologies GmbH) C:\Windows\system32\SYNSOACC.dll
2040-06-16 14:24 - 2012-12-07 16:48 - 01277952 _____ (Steinberg Media Technologies GmbH) C:\Windows\SysWOW64\SYNSOACC.dll
2040-06-16 14:24 - 2011-12-14 20:21 - 00086016 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe
C:\ProgramData\IePluginServices
C:\ProgramData\WindowsMangerProtect
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)ADWCleaner:

Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 12:02:39
Mon ordinateur ne fonctionne vraiment plus, c'est devenu impossible d'ouvrir un navigateur (j'ai essayé les explorer, chrome et mozilla).
En plus, l'application FRST s'est supprimé toute seule et le fichier .exe correspondant aussi. Je l'ai alors retéléchargé via un autre ordinateur et je l'ai renvoyé via une dropbox sur mon ordinateur infecté (est-ce que c'est dangereux de faire ça?).
Je ne sais plus trop quoi faire, mon ordinateur est complètement paralysé.

Merci pour tes réponses :)
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 12:03:51
Ha oui, et il impossible d'ouvrir le fichier FRST64.exe que j'ai transféré sur mon ordinateur infecté... Il me dit qu'il contient également un virus
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 12:15:26
Bonjour,

Est-ce-que c'est toi qui a configuré le proxy sur ton pc ?

Tu rencontres ces problèmes avant d'avoir pu effectuer la procédure ou pas ?

En ce qui concerne l'ouverture du fichier FRST64.exe, si c'est windows 8 qui t'empêche de l'ouvrir, clique sur 'Montrer plus d'options' et clique sur "'Exécuter quand même".
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 12:28:46
Oui, c'est bien moi qui l'ai configuré.

J'ai rencontré ces problèmes après avoir désinstallé WindowsMangerProtect20.0.0.502.

Je ne vois pas "montrer plus d'options" quand je fais clic droit sur le fichier FRST.exe
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 12:30:25
Re,

Quand tu fais clic droit sur FRST -> Exécuter en tant qu'administrateur

Est-ce qu'il y a "montrer plus d'options" ?
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 12:43:07
salut,

Quand je fais clic droit -> exécuter un tant qu'administrateur, un message d'erreur apparaît en disant que le fichier contient un virus. Il n'y a pas "montrer plus d'options".

Merci pour tes réponses.
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 12:59:47
Re,

Si je comprends bien, tu as cette fenêtre ? :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstatic.commentcamarche.net%2Fwww.commentcamarche.net%2Fpictures%2FhUl3B4kD-smartscreen-probleme-installation-s-.png&hash=53aa214c7dbec19a75148825abb3953aae0200bd)

Si oui, tu dois avoir 'Informations complémentaires', si tu cliques sur ça, tu dois avoir ensuite "Exécuter quand même" :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fimg%2Fpublic%2FSmartScreen%2FSmartScreen-3.jpg&hash=1ea746da31fbf0edd4e61307396ce4734b8daa00)
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 13:12:16
J'avais pas exactement cette fenêtre mais le message était similaire, par contre à aucun moment on m'a proposé de l'exécuter quand même.

Maintenant, je n'arrive même plus à avoir des options quand je fais clic droit et le sablier de chargement tourne sans arrêt.

Est-ce que c'est une bonne idée de tenter de le redémarrer?

merci!
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 13:15:30
Re,

Oui redémarre ton pc et on voit après si ça a résolu le soucis ou non
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 14:00:33
Merci pour ta patience!

Après le redémarrage, j'ai pu ouvrir Farbar et lancer la réparation. Actuellement j'attends que ça se passe puis je suivrai la suite de la procédure que tu m'as gentilement indiquée.
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 14:21:57
Mon ordinateur fonctionne déjà beaucoup mieux, j'arrive à utiliser mon navigateur et il semble être beaucoup plus rapide.

http://up.security-x.fr/file.php?h=Raa152d87473764f9587ca11cf7a3fb71 (fixlog)
http://up.security-x.fr/file.php?h=R9a631791e3729402ba5eb2f19df7f4ab (AdwCleaner R0)
http://up.security-x.fr/file.php?h=R2791e2d4a81a9e0eff3c93e01c21505f (AdwCleaner R1)
http://up.security-x.fr/file.php?h=R5f11ee2d3a7a81cca52d87fc3ae7d5cd (AdwCleaner R2)
http://up.security-x.fr/file.php?h=R18e09e7ad17b2809eb52c83b210650bb (AdwCleaner R3)

Merci beaucoup!
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 14:27:28
As-tu les rapports demandés dans ma procédure à me fournir s'il te plaît ?
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 14:30:02
Je les ai posté à l'instant :)
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 14:32:59
Re,

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)ADWCleaner:

Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 14:56:31
Voilà le rapport qui s'est affiché à l'écran au redémarrage de mon PC:

http://up.security-x.fr/file.php?h=Red0d851fbbb16254f90f12dc4a9436f5
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 14:57:16
Comment se porte le pc maintenant ?
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 15:23:58
Tout semble être rentré en ordre, est-ce que c'est vraiment le cas?

Merci pour tout!
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 15:35:53
Oui c'est le cas ;)

On va finaliser !

- Supprimer les outils de désinfection
 - Purger la restauration système



(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Installe la dernière version Java :

Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)

Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)



Afin d'éviter de te faire réinfecter, voici quelques conseils :

Sois vigilant lors de l'installation de logiciels :
Il faut lire les conditions d'utilisation des logiciels afin de voir comment sont gérées nos données personnelles, s'ils n'installent pas de sponsors publicitaires. Il faut aussi refuser les toolbars ou tout autre addons. Je te conseille de lire cet article (http://forum.security-x.fr/securite-generale/stop-la-pub/) et celui-ci (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter)

Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Ou utiliser un outil comme SXCU (http://forum.security-x.fr/tutoriels-317/(tutoriel)-sx-checkupdate/) pour vérifier occasionnellement.

Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.tomsguide.fr/forum/id-2134891/prevention-protection-securiser-ordinateur.html)
Ici aussi ! (http://www.tomsguide.fr/forum/id-416930/dossier-prevention-protection.html)


Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 16:17:18
Un grand merci, je note bien les conseils que tu m'as fourni. J'espère que ça ne m'arrive plus. En tout cas, tes conseils ont complètement sauvé mon pc!

http://up.security-x.fr/file.php?h=R2126839210dcd040b7aae592b4ff587c (delfix)

Passe une bonne fin de journée.
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 16:57:30
Tu avais supprimé toi même les outils utilisés ?
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 17:55:55
Hum je sais pas du tout, je me rappelle pas avoir fait ça à un moment donné
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 18:29:04
Tu as encore adwcleaner et FRST sur ton pc ou pas ? Si oui, supprime les ;)
Titre: Re : Virus
Posté par: huet.maxence le octobre 26, 2014, 21:07:17
ha ok :)

Encore merci pour tes conseils et le temps que t'as consacré pour m'aider!
Titre: Re : Virus
Posté par: nicoolas le octobre 26, 2014, 21:13:59
De rien, à toi de faire attention à l'avenir pour ne pas réinfecter ton pc.