Auteur Sujet: [résolu] Pc sûrement infecté  (Lu 11926 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
[résolu] Pc sûrement infecté
« le: septembre 30, 2013, 21:29:40 »
Bonjour,

J'ai un ordinateur devant moi et j'ai pour mission de le rendre "comme neuf".
Il est sûrement infecté, j'ai déjà viré plein d'Adware et de PUP avec Adwcleaner.

Rapport ZHP :
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20130930_o78t10b11u8

Rapport Adwcleaner:
http://pjjoint.malekal.com/files.php?id=20130930_g13e7g15f11e13

Si vous voulez un autre rapport, n'hésitez pas à me demander. J'ai juste décidé de faire ZHP par pur hasard quoi c'était soit ça, soit je ne donnais aucun rapport et dans ce cas, j'aurai attendu que vous me le demandiez.

Merci beaucoup d'avance.
« Modifié: octobre 02, 2013, 23:04:08 par Étienne »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Pc sûrement infecté
« Réponse #1 le: septembre 30, 2013, 22:25:25 »
Bonsoir,

C'est bien d'être une âme charitable qui s'occupe de tous les pc de son entourage, mais il faudrait penser à tes priorités, dont ta formation actuelle ici, qui prend encore du retard ...
Et perso, si je dois rendre un pc "à neuf" ... bah je formate  :NNN


à faire :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec votre système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.

« Modifié: septembre 30, 2013, 22:26:06 par hyunkel30 »

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
Re : Pc sûrement infecté
« Réponse #2 le: octobre 01, 2013, 07:27:05 »
Bonjour hyunkel30,

Comme demandé :
http://up.security-x.fr/file.php?h=Rcf9fdc53929661d36e75350ccc062712
http://up.security-x.fr/file.php?h=R5e6d2b8776dadaba45ca13a38dbea939

J'espère seulement qu'il n'y a rien de grave.

Cordialement et merci beaucoup d'avance.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Pc sûrement infecté
« Réponse #3 le: octobre 01, 2013, 17:25:06 »
Re,

Quelques restes d'infections diverses, supports amovible ou autres ...
Pour le reste, c'est un XP vieillissant, avec peu de mémoire vive, faut pas en espérer un cheval de course ...

Y'avait quoi comme antivirus avant Avast! ? Celui fournit par Orange ?
Il a l'air mal désinstallé ...
Et y'a pas un bout de Microsoft Security Essentials aussi ?

à suivre :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Orange Inside
- Orange Installeur version 1.2.1.0
- Orange Installeur version 1.2.5.0 (inutile pour se connecter si livebox, laisser juste le paramétrage wi-fi au besoin)
- Yahoo! BrowserPlus 2.6.0  (sauf réelle utilité)
- Assistant de connexion Windows Live (inutile si plus de logiciels Windows Live)
- Outil de téléchargement Windows Live (idem)

- Dealio Toolbar v7.2 (barre d'outil sponsorisée par un adware)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
HKCU\...\Run: [orangeinside] - C:\Documents and Settings\Bureau\Application Data\Orange\OrangeInside\one\OrangeInside.exe [1511424 2012-09-06] (Orange)
HKCU\...\Policies\Explorer: [DisallowRun] 1
HKCU\...\Policies\Explorer\DisallowRun: [0] msseces.exe
HKCU\...\Policies\Explorer\DisallowRun: [1] MSASCui.exe
HKCU\...\Policies\Explorer\DisallowRun: [2] ekrn.exe
HKCU\...\Policies\Explorer\DisallowRun: [3] egui.exe
HKCU\...\Policies\Explorer\DisallowRun: [4] avgnt.exe
HKCU\...\Policies\Explorer\DisallowRun: [5] avcenter.exe
HKCU\...\Policies\Explorer\DisallowRun: [6] avscan.exe
HKCU\...\Policies\Explorer\DisallowRun: [7] avgfrw.exe
HKCU\...\Policies\Explorer\DisallowRun: [8] avgui.exe
HKCU\...\Policies\Explorer\DisallowRun: [9] avgtray.exe
HKCU\...\Policies\Explorer\DisallowRun: [10] avgscanx.exe
HKCU\...\Policies\Explorer\DisallowRun: [11] avgcfgex.exe
HKCU\...\Policies\Explorer\DisallowRun: [12] avgemc.exe
HKCU\...\Policies\Explorer\DisallowRun: [13] avgchsvx.exe
HKCU\...\Policies\Explorer\DisallowRun: [14] avgcmgr.exe
HKCU\...\Policies\Explorer\DisallowRun: [15] avgwdsvc.exe
MountPoints2: {adad8811-e915-11dd-af96-0016173894b0} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL infrom.exe
MountPoints2: {f50ddbd4-eaa5-11dd-af98-0016173894b0} - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL infrom.exe
IMEO: [Debugger] svchost.exe
SSODL: SwUpdate - {003541A1-3BC0-1B1C-AAF3-040114001C01} - No File
SearchScopes: HKLM - DefaultScope value is missing.
Toolbar: HKCU - No Name - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No File
Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
S3 bfastfao; \??\C:\DOCUME~1\Bureau\LOCALS~1\Temp\bfastfao.sys [x]
S3 esgiguard; \??\C:\Program Files\Enigma Software Group\SpyHunter\esgiguard.sys [x]
U4 mchInjDrv; \??\C:\DOCUME~1\Bureau\LOCALS~1\Temp\mc23.tmp [x]
S0 szkg5; system32\DRIVERS\szkg.sys [x]
S0 szkgfs; system32\drivers\szkgfs.sys [x]
C:\Program Files\Enigma Software Group
C:\Documents and Settings\Bureau\Local Settings\Temp\Quarantine.exe
C:\Documents and Settings\Bureau\Local Settings\Temp\tmp2A.exe
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
Re : Pc sûrement infecté
« Réponse #4 le: octobre 01, 2013, 19:43:14 »
Bonjour :)

Je sens que l'ordinateur va de mieux en en mieux. J'ai oublié le point de restauration système j'ai dû le faire après...Désolé:s
Mais j'ai de la chance car quand on désinstalle un logiciel il fait automatiquement un point de restauration.

Quant à l'antivirus Orange, je pense que oui effectivement.
Quant à Microsoft Security, j'ai dû le désinstaller car mises à jour en boucle de sécurité Windows.

Voilà FixLog:
http://pjjoint.malekal.com/files.php?read=20131001_d11e5i9z6x10

Important: quand j'ouvre Google Chrome, on me dit que mon profil est corrompu... Enfin, "impossible de charger...."

Merci encore d'avance :D
« Modifié: octobre 01, 2013, 19:45:44 par Étienne »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Pc sûrement infecté
« Réponse #5 le: octobre 01, 2013, 22:36:05 »
Re,

Citer
Important: quand j'ouvre Google Chrome, on me dit que mon profil est corrompu... Enfin, "impossible de charger...."

Je n'ai pas corrigé d'élément de Chrome, par contre, Adwcleaner comme tout outils qui traite les navigateur peux corrompre le profil, car Chrome est très sensible à ce niveau là.
Il faut donc créer un nouveau profil et supprimer l'ancien :
https://support.google.com/chrome/answer/2364824?hl=fr

Regarde si cet outil ne permet pas de nettoyer les restes de l'antivirus Orange :
http://www.inforumatique.fr/index.php/utilitaires/nettoyeurs-et-desinstallateurs/item/112-d%C3%A9sinstallateur-securitoo.html

De même pour les restes de Micrososft Security Essentials :
http://support.microsoft.com/kb/2435760/fr
(FixIt plus loin sur la page)

Dis-moi quand c'est ok.

 :AAN

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
Re : Pc sûrement infecté
« Réponse #6 le: octobre 02, 2013, 07:22:32 »
Bonjour,

Normalement tout devrait être bon, à voir.

En tout cas j'ai fait tout ce que vous avez dit.
Mais Microsoft Security Essentials, le mieux c'est l'avoir ou pas ?

Il faudrait voir pour les mises à jour Windows XP car avant, il demandait et ça restait bloqué à Microsoft Security, maintenant plus rien.
À mon avis, il y en a encore à faire....

Dernière chose aussi, j'ai enlevé les clés de désinstallation sur les programmes qui n'étaient plus dans l'ordinateur grâce à Ccleaner (supprimer l 'entrée) et j'ai passé du nettoyage de clé registre... J'espère que ça n'a pas mis la zizanie... Les entrées correspondaient à certains jeux qui n'étaient plus installés...


Merci beaucoup d'avance.
« Modifié: octobre 02, 2013, 07:45:03 par Étienne »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Pc sûrement infecté
« Réponse #7 le: octobre 02, 2013, 10:09:07 »
Re,

Citer
Mais Microsoft Security Essentials, le mieux c'est l'avoir ou pas ?

C'est un antivirus indépendant du système Windows, donc c'est un choix, soit lui, soit un autre anvitirus, mais jamais deux antivirus actif sur un système !

Citer
Il faudrait voir pour les mises à jour Windows XP car avant, il demandait et ça restait bloqué à Microsoft Security, maintenant plus rien.
À mon avis, il y en a encore à faire....

Donc ? C'est mieux non ? Que veux-tu regarder si les mises à jour s'effectuent correctement maintenant ?  :)

Citer
Dernière chose aussi, j'ai enlevé les clés de désinstallation sur les programmes qui n'étaient plus dans l'ordinateur grâce à Ccleaner (supprimer l 'entrée) et j'ai passé du nettoyage de clé registre... J'espère que ça n'a pas mis la zizanie... Les entrées correspondaient à certains jeux qui n'étaient plus installés...

Tu as pris la responsabilité de le faire.
Maintenant c'est trop tard pour agir de toute manière.

 :AAN

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
Re : Pc sûrement infecté
« Réponse #8 le: octobre 02, 2013, 18:47:07 »
Bonjour,

Citer
Donc ? C'est mieux non ? Que veux-tu regarder si les mises à jour s'effectuent correctement maintenant ?
Oui, merci beaucoup ça va beaucoup mieux.
Et oui, que les mises à jour ont bien été faites et qu'il n'y en a pas à faire...

J'ai lancé le scan sur le site Microsoft Update et rien de trouvé.
Par contre, j'ai oublié de te rajouter que j'ai la barre Orange dans Internet Explorer. Ce n'est pas bon ça non ?

Cordialement et merci beaucoup d'avance.
« Modifié: octobre 02, 2013, 19:31:38 par Étienne »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Pc sûrement infecté
« Réponse #9 le: octobre 02, 2013, 21:44:57 »
Re,

Citer
Par contre, j'ai oublié de te rajouter que j'ai la barre Orange dans Internet Explorer. Ce n'est pas bon ça non ?

ça je m'en occupe pas ;)
C'est pas un adware, c'est de l'optimisation, si tu veux enlever des trucs, tu prends la responsabilité en continuant le ménage.

Je t'ai fait désinstaller des outil Orange inutile, y'a encore surement d'autres trucs à désinstaller, mais faut voir avec les propriétaires du pc. ;)



Télécharge DelFix (de Xplode) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Ne touche pas aux options cochées
  • Coche en plus "Purger la restauration système"
  • Clique sur le bouton "Exécuter"
  • Laisse travailler l'outil.
  • Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse.



    2) Mise à jour du système et des logiciels :

    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.

  • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java(TM) 6 Update 13

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader 8.1.2 - Français


    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.



    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire !

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Surfer sans les droits d'administration : En session limitée ou avec DropMyRight
    Cela diminue considérablement les risques d'infections, car certaines infection ne peuvent alors plus s'installer.

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
    Ou utiliser un outil comme SXCU pour vérifier occasionnellement.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !


    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne Étienne

  • Archives
  • Members
  • *
  • Messages: 247
Re : Pc sûrement infecté
« Réponse #10 le: octobre 02, 2013, 23:03:42 »
Bonsoir,

Merci encore pour tout.

# DelFix v10.4 - Rapport créé le 02/10/2013 à 22:58:47
# Mis à jour le 19/07/2013 par Xplode
# Nom d'utilisateur : Bureau - PACKARDBELL
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\FRST
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\TDSSKiller.2.6.16.0_09.11.2011_21.04.16_log.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\Addition.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\adwcleaner.exe
Supprimé : C:\Documents and Settings\Bureau\Bureau\Fixlog.txt
Supprimé : C:\Documents and Settings\Bureau\Bureau\FRST.exe
Supprimé : C:\Documents and Settings\Bureau\Bureau\FRST.txt
Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~ Purge de la restauration système ...

Supprimé : RP #1002 [Software Distribution Service 3.0 | 09/30/2013 19:54:41]
Supprimé : RP #1003 [Point de vérification système | 09/30/2013 19:54:39]
Supprimé : RP #1004 [Point de vérification système | 09/30/2013 19:54:38]
Supprimé : RP #1005 [Software Distribution Service 3.0 | 09/30/2013 19:54:37]
Supprimé : RP #1006 [Software Distribution Service 3.0 | 09/30/2013 19:54:37]
Supprimé : RP #1007 [Software Distribution Service 3.0 | 09/30/2013 19:54:36]
Supprimé : RP #1008 [Software Distribution Service 3.0 | 09/30/2013 19:54:35]
Supprimé : RP #1009 [Software Distribution Service 3.0 | 09/30/2013 19:54:35]
Supprimé : RP #1010 [Software Distribution Service 3.0 | 09/30/2013 19:54:34]
Supprimé : RP #1011 [Ma-Config.com installé | 09/30/2013 19:32:54]
Supprimé : RP #1012 [Software Distribution Service 3.0 | 09/30/2013 19:33:31]
Supprimé : RP #1013 [Installé Realtek AC'97 Audio | 09/30/2013 20:06:02]
Supprimé : RP #1014 [Removed Dealio Toolbar v7.2. | 10/01/2013 17:24:50]
Supprimé : RP #1015 [Supprimé Assistant de connexion Windows Live | 10/01/2013 17:28:58]
Supprimé : RP #1016 [Supprimé Java(TM) 6 Update 13 | 10/01/2013 17:30:02]
Supprimé : RP #1017 [Supprimé Outil de téléchargement Windows Live | 10/01/2013 17:31:14]
Supprimé : RP #1018 [Provisoire | 10/01/2013 17:32:53]
Supprimé : RP #1019 [Installé Microsoft Fix it 50535 | 10/02/2013 05:20:37]
Supprimé : RP #1020 [Installé Java 7 Update 40 | 10/02/2013 05:27:07]
Supprimé : RP #1021 [Supprimé Adobe Reader 8.1.2 - Français | 10/02/2013 20:56:25]

Nouveau point de restauration créé !

########## - EOF - ##########

Tags: