Security-X
Forum Security-X => Désinfections => Discussion démarrée par: Sacha-m le février 09, 2015, 15:23:14
-
Hello tout le monde!
Mon pc est infecté, je suis sous windows 7, 64 bits. J'ai des pubs qui apparaissent constamment! Notamment une d'entre elle qui revient tout le temps "Important message: congratulation you have (1) new prize" et je suis souvent redirigée sur des sites un peu bizzare.
Merci d'avance de votre aide!
Sacha
-
Bonjour Sacha-m,
Pour commencer, vous allez faire un diagnostic de votre ordinateur
- Télécharger ZHPDiag (http://www.nicolascoolman.fr/?wpdmdl=803) sur votre bureau :
- Laissez-vous guider lors de l'installation.
- Cliquer sur l'icône ZHPDiag présent sur votre bureau
Sous Windows Vista / 7 / 8 (clique-droit > exécuter en tant qu'administrateur
Dans l'interface de l'outil
- Cliquez sur COMPLET.
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fnsa33.casimages.com%2Fimg%2F2014%2F06%2F07%2F140607053606827298.png&hash=417fc58d78f6e432744ef70fdccbc5ebc3afe90f) (http://www.casimages.com/img.php?i=140607053606827298.png)
Patientez le temps du scan.
- Hébergez le rapport ZHPDiag.txt présent sur votre bureau
Merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) :
dépose le fichier via "parcourir" et Puis copier/coller le lien fourni dans votre prochaine réponse..
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Merci de votre réponse rapide!
Voici le lien; http://up.security-x.fr/file.php?h=Rbaedaae249c7d69dabd5c6883dabc070
-
Bonsoir Sacha-m,
Dommage de ne pas avoir retenu les conseils la dernière fois lors de la désinfection de votre ordinateur ici sur le forum ;)
Vous allez désinstaller des programmes si encore présent
Démarrer >> panneau de configuration >> programmes et fonctionnalités
VOPackage
OmigaPlus
FFToolBar
P2P.BitTorrent
InstallMoon
AnyProtect
GlobalUpdate
Java 7 Update 60
Java 8 Update 25
Passer à la suite si vous ne trouver pas l'un des programmes
Clique-droit >sur l'icône ZHPFix,présent sur votre Bureau clique-droit > exécuter en tant qu'administrateur
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimages.zebulon.fr%2Fimages%2F2014%2F05%2F21%2FTutoriel_ZHPDiag-7.jpg&hash=c3079ceeafa634655696ea1e8d5bd81ba437c11f)
- Surlignez tout le texte ci-dessous puis cliquez droit Copier
Script ZHPFix
C:\Users\sachamaes\AppData\Roaming\Mozilla\Firefox\Profiles\0fow29v0.default\extensions\fftoolbar2014@etech.com
C:\Users\sachamaes\AppData\Roaming\Mozilla\Firefox\Profiles\0fow29v0.default\extensions\sonnypenn@aol.com
C:\Program Files (x86)\GoHD
C:\ProgramData\IHProtectUpDate
C:\ProgramData\WindowsMangerProtect
C:\Users\sachamaes\AppData\Roaming\AnyProtectEx
C:\Users\sachamaes\AppData\Roaming\omiga-plus
C:\Users\sachamaes\AppData\Roaming\uTorrent
C:\Users\sachamaes\AppData\Roaming\VOPackage
C:\Users\sachamaes\AppData\Local\globalUpdate
C:\Users\sachamaes\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\VOPackage
C:\Users\sachamaes\AppData\Roaming\uTorrent\uTorrent.exe
C:\Users\sachamaes\AppData\Roaming\VOPackage\VOsrv.exe
C:\Program Files (x86)\GoHD\GoHD-codedownloader.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-10.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-11.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-2.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-4.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-5.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-6.exe
C:\Program Files (x86)\GoHD\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-7.exe
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-1.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-1
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-10_user.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-10_user
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-11.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-11
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-2.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-2
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-4.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-4
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-5.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-5
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-5_user.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-5_user
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-6.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-6
C:\Windows\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-7.job
C:\Windows\System32\Tasks\8e4e44a9-d9fa-4636-9f6e-3874c21db98c-7
C:\Windows\Tasks\APSnotifierPP1.job
C:\Windows\System32\Tasks\APSnotifierPP1
C:\Windows\Tasks\APSnotifierPP2.job
C:\Windows\System32\Tasks\APSnotifierPP2
C:\Windows\Tasks\APSnotifierPP3.job
C:\Windows\System32\Tasks\APSnotifierPP3
C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job
C:\Windows\System32\Tasks\globalUpdateUpdateTaskMachineCore
C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job
C:\Windows\System32\Tasks\globalUpdateUpdateTaskMachineUA
M0 - MFSP: prefs.js [sachamaes - 0fow29v0.default] http://isearch.omiga-plus.com
M2 - MFEP: prefs.js [sachamaes - 0fow29v0.default\fftoolbar2014@etech.com] [] FF Toolbar v1.0.0.1025 (..)
M2 - MFEP: prefs.js [sachamaes - 0fow29v0.default\sonnypenn@aol.com] [] GoHD v1.0.0.1025 (..)
R1 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com
R1 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com
R1 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://isearch.omiga-plus.com
R1 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://isearch.omiga-plus.com
O2 - BHO: eba99200f5600131931909dd7c8eb7090062180 [64Bits] - {11111111-1111-1111-1111-110611211180} . (.InstallMoon - GoHD BHO.) -- C:\Program Files (x86)\GoHD\GoHD-bho.dll
O23 - Service: VO Service component (servervo) . (...) - C:\Users\sachamaes\AppData\Roaming\VOPackage\VOsrv.exe
[MD5.583D4FAEE533F468E5771FDA3823D266] - (...) -- C:\Users\sachamaes\AppData\Roaming\VOPackage\VOsrv.exe [89088] [PID.2908]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{11111111-1111-1111-1111-110611211180}]
[HKLM\SYSTEM\CurrentControlSet\Services\globalUpdate) (globalUpdate]
[HKLM\SYSTEM\CurrentControlSet\Services\servervo]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\GoHD]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\VOPackage]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{12DA0E6F-5543-440C-BAA2-28BF01070AFA}{2516907e}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\uTorrent]
[HKLM\Software\Microsoft\Shared Tools\MSConfig\startupreg\uTorrent]
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}]
[HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}]
[HKCU\Software\Softonic]
[HKLM\Software\Wow6432Node\Tutorials]
[HKCU\Software\AppDataLow\Software\Crossrider]
[HKCU\Software\InstalledBrowserExtensions\]
[HKCU\Software\InstalledBrowserExtensions]
[HKLM\Software\InstalledBrowserExtensions]
[HKLM\Software\Wow6432Node\InstalledBrowserExtensions]
[HKCU\Software\AppDataLow\{1146AC44-2F03-4431-B4FD-889BC837521F}]
[HKLM\Software\Wow6432Node\{1146AC44-2F03-4431-B4FD-889BC837521F}]
[HKCU\Software\Classes\keepmysearch]
[HKLM\Software\Classes\CLSID\{11111111-1111-1111-1111-110611211180}]
[HKLM\Software\Classes\CLSID\{22222222-2222-2222-2222-220622212280}]
[HKLM\Software\Wow6432Node\Classes\CLSID\{11111111-1111-1111-1111-110611211180}]
[HKLM\Software\Wow6432Node\Classes\CLSID\{22222222-2222-2222-2222-220622212280}]
[HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{11111111-1111-1111-1111-110611211180}]
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:uTorrent
[HKCU\Software\AnyProtect]
[HKCU\Software\AppDataLow\Software\BlockAndSurf]
[HKCU\Software\AppDataLow\Software\GoHD]
[HKCU\Software\AppDataLow\{12DA0E6F-5543-440C-BAA2-28BF01070AFA}]
[HKCU\Software\BitTorrent]
[HKCU\Software\GoHD-nv]
[HKCU\Software\GoHD]
[HKCU\Software\Super Optimizer]
[HKCU\Software\TutoTag]
[HKCU\Software\UpToDown]
[HKCU\Software\gamesdesktop]
[HKCU\Software\globalUpdate]
[HKLM\Software\EnigmaSoftwareGroup]
[HKLM\Software\Wow6432Node\4e5bae80-3469-4238-a02a-14e25cc7906c]
[HKLM\Software\Wow6432Node\GAMESDESKTOP]
[HKLM\Software\Wow6432Node\GlobalUpdate]
[HKLM\Software\Wow6432Node\GoHD-nv]
[HKLM\Software\Wow6432Node\IHProtect]
[HKLM\Software\Wow6432Node\SupDp]
[HKLM\Software\Wow6432Node\d7cff971-4f06-23c8-130c-87601c3b0914]
[HKLM\Software\Wow6432Node\omiga-plusSoftware]
[HKLM\Software\Wow6432Node\supTab]
[HKLM\Software\Wow6432Node\supWindowsMangerProtect]
[HKCR\CLSID\{11111111-1111-1111-1111-110611211180}] (GoHD)
ShortcutFix
Ifeofix
PROXYFix
EmptyPrefetch
EmptyCLSID
FirewallRaz
EmptyTemp
EmptyFlash
Sysrestore
- Dans l'interface de ZHPFix Cliquez sur Importer et sur OK
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi76.servimg.com%2Fu%2Ff76%2F11%2F05%2F93%2F83%2Fzhpfix10.png&hash=82eae81fca857359bcb494d6274fdd887e2da1cc)
IMPORTANT :Fermez toutes les applications en cours (notamment votre navigateur)
Désactivez vos protections (Antivirus et par-feu)
Attention :vérifiez que que toutes les lignes se sont collées
- Puis Cliquez sur "GO"
- Confirmez les nettoyages des données en cliquant sur "Oui"
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi.imgur.com%2F9j6eC9Y.png&hash=4a578ee322c9545c4373d8c74a654bab54a5063a)
Le nettoyage s'effectue, ne touchez à rien pendant cette étape, si le programme demande un redémarrage du pc > faites le !
- Une fois le scan terminé le fichier ZHPFixReport à été crée sur le bureau.
- Hébergez le rapport ZHPFixReport sur le site http://www.cjoint.com (http://www.cjoint.com)
puis copier/coller le lien fourni dans votre prochaine réponse.
Télécharges Adwcleaner (https://toolslib.net/downloads/viewdownload/1-adwcleaner/) (de Xplode) sur ton Bureau
Désactivez vos protections: antivirus, ... Ferme toutes les applications en cours (notamment votre navigateur)
Fais clique droit dessus, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista
- Cliquez sur oui pour Accepter la licence
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fnsa33.casimages.com%2Fimg%2F2014%2F05%2F26%2F140526054000482849.png&hash=2b2d57a0c6507886ae88af1b437a1255b65074cf) (http://www.casimages.com/img.php?i=140526054000482849.png)
- Choisir l'option Scanner
- Choisir l'option Nettoyer
- Acceptez l'avertissement en cliquant sur OK
- Hébergez le rapport présent sur votre bureau ce service de rapport en ligne (http://security-x.fr/up/)
et Puis copier/coller le lien fourni dans votre prochaine réponse..
Télécharge ZHPCleaner (http://www.nicolascoolman.fr/download/zhpcleaner/) de Nicolas Coolman sur votre bureau.
Désactivez vos protections: antivirus, ... Ferme toutes les applications en cours (notamment votre navigateur)
Fais un double clique sur l'icône pour le lancer
Sous Windows Vista / 7 / 8 (clique-droit > exécuter en tant qu'administrateur
Accepte "les conditions d'utilisation"
- Cliquer sur scanner
- Clique sur Réparer
En cas de présence d'un proxy, un message apparaît avec la question suivante
"Avez-vous installé ce proxy ?" suivi de l'adresse IP du proxy.
Si vous n'avez pas installé de Proxy, cliquer sur "NON" pour accepter la réparation du proxy.
Pour le reste cliquer sur OUI
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fnicolascoolman.fr%2Fpictures%2F%2Ftutoriel%2Fzhpcleaner_tuto3.jpg&hash=de764515f7b784203c437426d323db8b243843e7)
Redémarre l'ordinateur après la réparation
Héberge le rapport ZHPCleaner.txt présent sur ton bureau ce service de rapport en ligne (http://security-x.fr/up/)
et Puis copier/coller le lien fourni dans votre prochaine réponse..
Ensuite refaire un diagnostic de votre ordinateur avec l'outil ZHPDiag s'il vous plaît
-
Bonjour Sacha-m,
Des problèmes pour appliquer les procédures .
Ne pas hésiter à demander en cas de doute.
-
Oui merci! J'essaye, depuis hier soir, de lancer ZHPFix mais le processus s'arrête en cours de fonctionnement
Ayant pourtant pensé à désactiver l'anti-virus au préalable, je pense que ça ne fonctionnera pas!
Merci
-
Bonsoir,
Vous lancez bien l'outil ZHPFix clique-droit > exécuter en tant qu'administrateur ?
Ensuite vous Surlignez tout le texte avec le clique gauche enfoncer puis cliquez droit sur le script et Copier
Après dans l'interface de ZHPFix Cliquez sur Importer et sur OK
Le script ce trouve maintenant coller dans l'outil
IMPORTANT :Fermez toutes les applications en cours (notamment votre navigateur)
Désactivez vos protections (Antivirus )
Puis Cliquez sur "GO
Le nettoyage s'effectue, ne touchez à rien pendant cette étape, si le programme demande un redémarrage du pc > faites le !
-
Oui j'avais bien fait attention à tout ça! J'ai télécharger adwCleaner et ait lancé le nettoyage. Mon pc se porte mieux depuis lors, je n'ai plus aucune pubs!
-
Bonsoir Sacha-m,
J'ai télécharger adwCleaner et ait lancé le nettoyage. Mon pc se porte mieux depuis lors, je n'ai plus aucune pubs!
L'outil Adwcleaner ne va pas suffire pour toute les infection présente sur votre PC ;)
Vous pouvez Héberge le rapport Adwcleaner et ZHPCleaner.
Voici un Récapitulatif des détections trouvés sur votre ordinateur
http://nicolascoolman.fr/adware-downware =>Adware.Downware
http://nicolascoolman.fr/hijacker-omigaplus =>Hijacker.OmigaPlus
http://www.nicolascoolman.fr/blog/ =>Adware.FFToolBar
http://nicolascoolman.fr/pup-crossrider =>PUP.CrossRider
http://nicolascoolman.fr/pup-globalupdate =>PUP.GlobalUpdate
http://nicolascoolman.fr/pup-anyprotect =>PUP.AnyProtect
http://nicolascoolman.fr/pup-vuupc =>PUP.VuuPC
http://www.nicolascoolman.fr/blog/ =>Adware.Graftor
http://nicolascoolman.fr/pup-blockandsurf =>PUP.BlockAndSurf
http://nicolascoolman.fr/adware-vidsaver =>Adware.VidSaver
http://nicolascoolman.fr/toolbar-conduit =>Toolbar.Conduit
http://www.nicolascoolman.fr/blog/ =>PUP.SuperOptimizer
http://nicolascoolman.fr/spyware-agenceexclusive =>PUP.AgenceExclusive
http://www.nicolascoolman.fr/blog/ =>PUP.UpToDown
http://www.nicolascoolman.fr/blog/ =>Adware.GamesDesktop
http://www.nicolascoolman.fr/blog/ =>PUP.EnigmaSoftware
http://www.nicolascoolman.fr/blog/ =>Adware.AgentODR
http://nicolascoolman.fr/pup-suptab =>PUP.SupTab
http://www.nicolascoolman.fr/blog/ =>PUP.Fuyu
http://nicolascoolman.fr/hijacker-trovicom =>Hijacker.TroviCom
http://nicolascoolman.fr/pup-v9software =>PUP.V9Software
http://www.nicolascoolman.fr/blog/ =>Spyware.AgenceExclusive
http://nicolascoolman.fr/pup-optimizerpro =>PUP.OptimizerPro
http://nicolascoolman.fr/adware-mywebsearch =>Adware.MyWebSearch
Ensuite on va essayer avec un autre outil de diagnostic
Télécharger Farbar Recovery Scan Tool (http://download.bleepingcomputer.com/farbar/FRST64.exe) Pour systèmes x64 sur votre Bureau
- Faites un clique droit sur le fichier téléchargé (FRST.exe) et choisissez Exécuter en tant qu'administrateur
- puis cliquez sur 'Exécuter' lors de l'Avertissement de sécurité - Fichier ouvert.
Quand l'outil démarre, cliquez sur Oui si vous acceptez les termes de la fenêtre Disclaimer (clause de non-responsabilité).
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg11.hostingpics.net%2Fpics%2F669258Capture.png&hash=0c2472333998fb928b945baf30ef659d2057a9c0) (http://www.hostingpics.net/viewer.php?id=669258Capture.png)
- Cochez les cases comme sur la capture
- Cliquez sur le bouton Scan.
- L'outil va créer un fichier rapport [log] nommé FRST.txt situé dans le dossier depuis lequel l'outil s'exécute.
- La première fois où l'outil est exécuté, il crée un autre rapport nommé Addition.txt - situé également dans le même dossier que FRST.exe.
- Hébergez le rapport ZHPDiag.txt présent sur votre bureau
Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) :
dépose le fichier via "parcourir" et Puis copier/coller le lien fourni dans votre prochaine réponse..
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Pas de réponse depuis 8 jours, sujet supprimé de mes suivis