Auteur Sujet: Ordinateur infecté multiples adwares [Résolu]  (Lu 13848 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Ordinateur infecté multiples adwares [Résolu]
« le: août 29, 2013, 12:35:04 »
Bon allez on va avoir du boulot la !

Donc ordinateur infecté, aucune mise a jour java bref la personne l'utilisant n'est pas du tout attentif au web et est complètement inconscient de ce qui traîne sur le web..
J'ai jamais vu çà le nombre de saloperies qu'il a chopé

Quel rapport dois-je établir ? comme ça je lui fais faire et je reviens vers vous !

EDIT :  Je joint les rapports suppression de Adwcleaner et MBAM

EDIT 2 : J'ai le rapport ZHPDiag si vous voulez ?

A toute de suite  :hi:
« Modifié: septembre 02, 2013, 07:39:03 par chantal11 »

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #1 le: août 29, 2013, 13:00:13 »
Bonjour,

Y a sûrement du boulot  :D

Pour voir :

* Télécharge >> OTL <<sur ton bureau.

* Fait un double-clic sur l'icône d'OTL pour le lancer
/!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"

* Assure toi d'avoir fermé toutes les applications en court de fonctionnement.

* Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "Rapport minimal" soit cochée.

* Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"

Citer
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup http://www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs


* Cliques sur l'icône "Analyse" (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
* Copie et colle le ou les rapports dans ta réponse stp...
* Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

PS : Si le rapport est trop long pour être poster sur un message, tu peux utiliser un hébergeur : http://pjjoint.malekal.com/index.php?lang=fr
« Modifié: août 29, 2013, 13:00:37 par SkyTech »

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #2 le: août 29, 2013, 13:22:16 »
Hello alors voila, il y a qu'un seul rapport "Extras.txt" que je poste donc


Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #3 le: août 29, 2013, 13:26:44 »
Tu dois aussi avoir un rapport OTL.txt dans C:\_OTL

Si besoin refais le scan.

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #4 le: août 29, 2013, 13:27:48 »
Non il l'a pas, il y a même pas de dossier "OTL" ok je refais le scan

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #5 le: août 29, 2013, 13:40:55 »
C'est ok pour OTL

Je joint le rapport

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #6 le: août 29, 2013, 14:07:21 »
Tu peux désinstaller McAfee Security Scan Plus, installé avec les logiciels Adobe : http://forum.malekal.com/mcafee-security-scan-plus-t29534.html

---

Relance OTL.
 o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l’operation que tu conserveras afin d’en coller le resultat :

Citer
:OTL
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_8_800_94.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.9.2: C:\Windows\system32\npDeployJava1.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=:  File not found
FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=1.118.0: C:\Program Files (x86)\Battlelog Web Plugins\1.118.0\npesnlaunch.dll File not found
FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=2.1.2: C:\Program Files (x86)\Battlelog Web Plugins\2.1.2\npesnlaunch.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3508.1109: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll File not found
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files (x86)\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Users\THYBAULT\AppData\Local\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Users\THYBAULT\AppData\Local\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\bubbledock@nosibay.com: C:\Program Files (x86)\Nosibay\Bubble Dock\extensions\FFSurfMatch
CHR - homepage: http://search.babylon.com/?babsrc=HP_ss&mntrId=CECC406186E6FC79&affID=121828&tsp=4961
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {09B445AE-2345-4FCA-85AE-FB3626ECEBDD} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {1660B308-BECB-4062-890D-396B2FBBC8CA} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O4 - HKLM..\Run: []  File not found
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Main present
O9 - Extra Button: PokerStars.fr - {90EAE591-7E7E-434a-8E28-ECFD00071806} - C:\Program Files (x86)\PokerStars.FR\PokerStarsUpdate.exe File not found
MsConfig:64bit - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk -  - File not found
MsConfig:64bit - StartUpFolder: C:^Users^THYBAULT^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^OpenOffice.org 3.3.lnk -  - File not found
MsConfig:64bit - StartUpFolder: C:^Users^THYBAULT^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Outil de notification de cadeaux MSN.lnk -  - File not found
MsConfig:64bit - StartUpReg: Browser Infrastructure Helper - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: EADM - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: EgisTecLiveUpdate - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: ESL Wire - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: Facebook Update - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: FrameFox Extensions - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: msnmsgr - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: mwlDaemon - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: PC Accelerateur - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: QuickTime Task - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: Razer Imperator Driver - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: RoccatKova+ - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: Spotify - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: Spotify Web Helper - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: swg - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: tuto4pc_fr_49 - hkey= - key= -  File not found
MsConfig:64bit - StartUpReg: VirtualCloneDrive - hkey= - key= -  File not found
[4 C:\Windows\SysWow64\*.tmp files -> C:\Windows\SysWow64\*.tmp -> ]
[2013/08/29 13:28:00 | 000,001,090 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-2861205045-4058964489-1469885284-1001UA.job
[2013/08/29 12:37:00 | 000,001,070 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2013/08/29 11:38:35 | 000,001,066 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
[2013/08/25 20:28:01 | 000,001,038 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-2861205045-4058964489-1469885284-1001Core.job
[2013/03/28 22:36:17 | 000,780,288 | ---- | M] () -- C:\Users\THYBAULT\AppData\Roaming\killer.exe
@Alternate Data Stream - 129 bytes -> C:\ProgramData\Temp:05EE1EEF
:commands
[ResetHosts]
[emptytemp]
[emptyflash]

Redemarre le pc et poste le rapport ici

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #7 le: août 29, 2013, 14:28:49 »
Hello, c'est ok j'ai appliqué le correctif, je joint donc le rapport

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #8 le: août 29, 2013, 14:50:38 »
Encore des traces de logiciels indésirables ?

Tu peux également te débarrasser de ces logicels souvent inutiles puisquent préinstallés (voir avec l'utilisateur) :

Bonjour
QuickShare
(reste d'adware, peut-être plus présent)
Skype Click to Call
Norton Online Backup
Iminent
(reste d'adware, peut-être plus présent)
Acer Updater
Acer Registration
Acer ScreenSaver
Welcome Center
eSobi v2
Acer Backup Manager

« Modifié: août 29, 2013, 14:52:10 par SkyTech »

Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté jusqu’à la moelle
« Réponse #9 le: août 29, 2013, 14:54:59 »
Ok et après ça ? Plus rien tout est OK ? Mis a part la désinstallation des outils ?

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté multiples adwares
« Réponse #10 le: août 29, 2013, 15:07:43 »
Relance OTL et clic sur Purge outil.

Fais les mises à jour nécessaires (tu devrais t'en sortir ;) )

Et surtout fais lire ça à l'utilisateur du PC :

    Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel par éditeurs.       
    L'éditeur touche de l'argent à chaque installation réussie de ces additionnels tiers (un genre de sponsoring).       
    Seulement certains éditeurs, abusent, pour gagner plus d'argent, ils redistribuent des logiciels libres développés par des bénévoles en y ajoutant ces logiciels additionnels.       
    Des pubs trompeuses peuvent aussi être utilisés pour faire installer ces logiciels.       

    Outre le fait que les procédés sont discutables, l'accumulation de ces programmes additionnels non essentiels concourent à ralentir considérablement l'ordinateur (peux aussi faire planter les navigateurs WEB).       
    Certains font aussi du tracking anonymes (récupérations des thématiques de sites visités).       

    Tu as la même chose avec les barres d'outils :       
    Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.       
    De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.       
    Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.       
    Au final, il est pas conseillé d'en utiliser.       

    Lire :       
    Les PUPs/LPIs : http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/       


C'est Ok  :)

Finir le nettoyage :

Tu peux désinstaller\supprimer les programmes que nous avons utilisé via Ajout\Suppression de programmes du Panneau de configuration (XP) ou via désinstaller un programme (Vista / Seven)

Passe un coup de CCleaner (décoche la toolbar à l'installation)

Règle-le d'abord comme ici :



  • Clique sur le Pinceau,
  • Lancer le Nettoyage.
  • Patiente,
  • Ensuite clique sur Registre,
  • Chercher des erreurs,
  • Une fois l'analyse terminer clique sur Réparer les erreurs sélectionnées,
  • CCleaner va te demander si tu veux Sauvegarder ou non, à toi de voir si tu le veux ou pas,
  • Clique sur Corriger toutes les erreurs sélectionnées,
  • OK,
  • Tu peux fermer CCleaner.
Défragmente ta base de registre avec NTREGOPT (Pour Vista / Seven : Clique droit dessus, exécuter en tant qu'administrateur)

Pendant la défragmentation (assez rapide) avec  NTREGOPT ne tente pas de faire quoique ce soit avec le PC, tu ne pourras pas !

Désactive puis réactive la restauration du système

@+


Hors ligne masterlock0

  • Archives
  • Members
  • *
  • Messages: 83
Re : Ordinateur infecté multiples adwares
« Réponse #11 le: août 29, 2013, 15:10:16 »
Ouai super, t'inquiète pas je vais faire mise a jour flash, java etc..

Je vais créer un nouveau point de restauration "Ordinateur Sain" et je vais désinstaller les outils qui ont été utilisés pour cette désinfection, un petit coup de Ccleaner également avec les réglages que tu as envoyés.

Merci bonne journée a toi  :AAC

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté multiples adwares
« Réponse #12 le: août 29, 2013, 15:26:42 »
Au plaisir  :AAN

Bonne formation  :D

Hors ligne SkyTech

  • Diplômés
  • Power Members
  • *****
  • Messages: 1550
Re : Ordinateur infecté multiples adwares
« Réponse #13 le: septembre 01, 2013, 23:16:07 »
Yop,

Si tu passes par là, tu peux ajouter [Résolu] dans le titre, jai pas pensé à te le dire avant  :NNN

 :AAN

Tags: