Auteur Sujet: Virus [Résolu]  (Lu 18708 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Virus [Résolu]
« le: octobre 25, 2014, 21:58:02 »
Bonjour,

J'ai un système d'exploitation windows 8 en 64 bits. J'ai reçu un virus car avast m'en informe mais il n'y a aucun symptôme particulier pour l'instant. Lorsque avast me propose de mettre le virus en quarantaine ou de le réparer, rien ne se passe et le message d'avast réapparaît aussitôt.
Je me suis directement dirigé sur ce forum à l'apparition du message et je n'ai rien tenté pour résoudre le problème.

Message d'avast:

Infection: Win32:Adware-gen[Adw]

Merci d'avance pour votre réponse :)
« Modifié: octobre 27, 2014, 08:24:55 par chantal11 »

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #1 le: octobre 26, 2014, 01:39:31 »
Bonjour,

Nous allons dans un premier temps établir un diagnostic de ton pc. Je te demande donc de ne pas demander de l'aide sur un autre forum car ceci pourrait s'avérer dangereux pour ton pc.

FRST :

  • Sur cette page, télécharge la version FRST de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau  <-- Important
    Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, les rapports FRST.txt et Addition.txt sont créés.
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

A+

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #2 le: octobre 26, 2014, 10:13:23 »

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #3 le: octobre 26, 2014, 11:20:05 »
Bonjour,


Est-ce toi qui a configuré un serveur proxy ? Il semblerait que tu utilises un proxy localisé en Indonésie.

On va débuter la procédure de désinfection.


Désinstallation des programmes :

Supprime le programme listé ci-dessous via Panneau de configuration -> Désinstaller un programme :

WindowsMangerProtect20.0.0.502





FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
CloseProcesses:
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://myhome.vi-view.com/web/?type=ds&ts=1406375849&from=smt&uid=TOSHIBAXMQ01ABD075_63EZTCWCTXX63EZTCWCT&q={searchTerms}
SearchScopes: HKLM - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKLM - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
SearchScopes: HKLM-x32 - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2492} URL = http://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p={searchTerms}
SearchScopes: HKCU - {BB346F9E-7005-42A9-AE6C-DD0BDC2F2F4D} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=frg_14_12_ch&cd=2XzuyEtN2Y1L1Qzu0AyE0D0BtAtDtC0FyC0F0A0FyCtAtD0FtN0D0Tzu0SzztDyBtN1L2XzutBtFtCzztFtBtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0EyD0CtD0A0F0BtGtBtB0AtAtGtD0F0EyEtGtAtBtAyEtGyE0Bzz0C0DyEyDtDzz0Bzz0B2QtN1M1F1B2Z1V1N2Y1L1Qzu2StBzztCzytAzy0FzztG0B0CyE0BtGtCtCtBzztG0AtAzztAtGtAtCzyyBtC0B0F0EyC0C0A0D2Q&cr=635078127&ir=
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File
FF DefaultSearchEngine: default-search.net
FF SearchEngineOrder.1: default-search.net
FF SelectedSearchEngine: default-search.net
FF Homepage: hxxp://www.default-search.net?sid=492&aid=207&itype=n&ver=13467&tm=443&src=hmp
FF Keyword.URL: hxxp://www.default-search.net/search?sid=492&aid=207&itype=n&ver=13467&tm=443&src=ds&p=
R2 IePluginServices; C:\ProgramData\IePluginServices\PluginService.exe [702344 2014-07-26] (Cherished Technololgy LIMITED
R2 WindowsMangerProtect; C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe [535936 2014-07-26] (Fuyu LIMITED)
S2 Update trolatunt; "C:\Program Files (x86)\trolatunt\updatetrolatunt.exe" [X]
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\ProgramData\Steinberg
2040-06-16 14:27 - 2040-06-16 14:27 - 00000000 ____D () C:\Program Files\Common Files\Steinberg
2040-06-16 14:26 - 2040-06-16 14:26 - 00002270 _____ () C:\Users\Maxence\Desktop\Cubase LE AI Elements 7 64bit.lnk
2040-06-16 14:25 - 2040-06-16 14:30 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Steinberg
2040-06-16 14:25 - 2040-06-16 14:26 - 00000000 ____D () C:\Users\Maxence\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Steinberg Cubase LE AI Elements 7 64bit
2040-06-16 14:25 - 2040-06-16 14:25 - 00002892 _____ () C:\Windows\SysWOW64\audcon.sys
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\Syncrosoft
2040-06-16 14:25 - 2040-06-16 14:25 - 00000000 ____D () C:\Program Files\Steinberg
2040-06-16 14:24 - 2040-06-16 14:25 - 00000000 ____D () C:\ProgramData\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000049 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe.cfg
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files\eLicenser
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\Syncrosoft
2040-06-16 14:24 - 2040-06-16 14:24 - 00000000 ____D () C:\Program Files (x86)\eLicenser
2040-06-16 14:24 - 2012-12-07 16:48 - 01714176 _____ (Steinberg Media Technologies GmbH) C:\Windows\system32\SYNSOACC.dll
2040-06-16 14:24 - 2012-12-07 16:48 - 01277952 _____ (Steinberg Media Technologies GmbH) C:\Windows\SysWOW64\SYNSOACC.dll
2040-06-16 14:24 - 2011-12-14 20:21 - 00086016 _____ () C:\Windows\SysWOW64\SYNSOPOS.exe
C:\ProgramData\IePluginServices
C:\ProgramData\WindowsMangerProtect
EmptyTemp:
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
  • Redémarre ensuite ton ordinateur puis, reviens sur ce post pour appliquer la suite de la procédure.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



ADWCleaner:

  • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scanner
  • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
  • Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner(R).txt

    A+
« Modifié: octobre 26, 2014, 11:21:55 par nicoolas »

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #4 le: octobre 26, 2014, 12:02:39 »
Mon ordinateur ne fonctionne vraiment plus, c'est devenu impossible d'ouvrir un navigateur (j'ai essayé les explorer, chrome et mozilla).
En plus, l'application FRST s'est supprimé toute seule et le fichier .exe correspondant aussi. Je l'ai alors retéléchargé via un autre ordinateur et je l'ai renvoyé via une dropbox sur mon ordinateur infecté (est-ce que c'est dangereux de faire ça?).
Je ne sais plus trop quoi faire, mon ordinateur est complètement paralysé.

Merci pour tes réponses :)

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #5 le: octobre 26, 2014, 12:03:51 »
Ha oui, et il impossible d'ouvrir le fichier FRST64.exe que j'ai transféré sur mon ordinateur infecté... Il me dit qu'il contient également un virus

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #6 le: octobre 26, 2014, 12:15:26 »
Bonjour,

Est-ce-que c'est toi qui a configuré le proxy sur ton pc ?

Tu rencontres ces problèmes avant d'avoir pu effectuer la procédure ou pas ?

En ce qui concerne l'ouverture du fichier FRST64.exe, si c'est windows 8 qui t'empêche de l'ouvrir, clique sur 'Montrer plus d'options' et clique sur "'Exécuter quand même".

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #7 le: octobre 26, 2014, 12:28:46 »
Oui, c'est bien moi qui l'ai configuré.

J'ai rencontré ces problèmes après avoir désinstallé WindowsMangerProtect20.0.0.502.

Je ne vois pas "montrer plus d'options" quand je fais clic droit sur le fichier FRST.exe

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #8 le: octobre 26, 2014, 12:30:25 »
Re,

Quand tu fais clic droit sur FRST -> Exécuter en tant qu'administrateur

Est-ce qu'il y a "montrer plus d'options" ?

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #9 le: octobre 26, 2014, 12:43:07 »
salut,

Quand je fais clic droit -> exécuter un tant qu'administrateur, un message d'erreur apparaît en disant que le fichier contient un virus. Il n'y a pas "montrer plus d'options".

Merci pour tes réponses.

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #10 le: octobre 26, 2014, 12:59:47 »
Re,

Si je comprends bien, tu as cette fenêtre ? :



Si oui, tu dois avoir 'Informations complémentaires', si tu cliques sur ça, tu dois avoir ensuite "Exécuter quand même" :


Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #11 le: octobre 26, 2014, 13:12:16 »
J'avais pas exactement cette fenêtre mais le message était similaire, par contre à aucun moment on m'a proposé de l'exécuter quand même.

Maintenant, je n'arrive même plus à avoir des options quand je fais clic droit et le sablier de chargement tourne sans arrêt.

Est-ce que c'est une bonne idée de tenter de le redémarrer?

merci!

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #12 le: octobre 26, 2014, 13:15:30 »
Re,

Oui redémarre ton pc et on voit après si ça a résolu le soucis ou non

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #13 le: octobre 26, 2014, 14:00:33 »
Merci pour ta patience!

Après le redémarrage, j'ai pu ouvrir Farbar et lancer la réparation. Actuellement j'attends que ça se passe puis je suivrai la suite de la procédure que tu m'as gentilement indiquée.

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #14 le: octobre 26, 2014, 14:21:57 »
« Modifié: octobre 26, 2014, 14:29:30 par huet.maxence »

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #15 le: octobre 26, 2014, 14:27:28 »
As-tu les rapports demandés dans ma procédure à me fournir s'il te plaît ?

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #16 le: octobre 26, 2014, 14:30:02 »
Je les ai posté à l'instant :)

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #17 le: octobre 26, 2014, 14:32:59 »
Re,

ADWCleaner:

  • Double-clique sur l'icône AdwCleaner.exe pour lancer ADWCleaner
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scanner
  • Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
  • Patiente le temps de l'analyse et valide le message d'informations
  • Un redémarrage est demandé, valider par OK
  • Au redémarrage, un rapport AdwCleaner(S).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner(S).txt

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #18 le: octobre 26, 2014, 14:56:31 »
Voilà le rapport qui s'est affiché à l'écran au redémarrage de mon PC:

http://up.security-x.fr/file.php?h=Red0d851fbbb16254f90f12dc4a9436f5

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #19 le: octobre 26, 2014, 14:57:16 »
Comment se porte le pc maintenant ?

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #20 le: octobre 26, 2014, 15:23:58 »
Tout semble être rentré en ordre, est-ce que c'est vraiment le cas?

Merci pour tout!

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #21 le: octobre 26, 2014, 15:35:53 »
Oui c'est le cas ;)

On va finaliser !

  • Télécharge DelFix de Xplode et enregistre le fichier sur ton Bureau
  • Double-clique sur l'icône Delfix.exe pour lancer l'outil
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, coche uniquement les options
- Supprimer les outils de désinfection
 - Purger la restauration système

  • Clique ensuite sur Exécuter et laisse l'outil travailler

  • Un rapport DelFix.txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\DelFix.txt


Installe la dernière version Java :

Télécharge et installe cette dernière version Java

Pense à décocher la barre Ask qui est proposée




Afin d'éviter de te faire réinfecter, voici quelques conseils :

Sois vigilant lors de l'installation de logiciels :
Il faut lire les conditions d'utilisation des logiciels afin de voir comment sont gérées nos données personnelles, s'ils n'installent pas de sponsors publicitaires. Il faut aussi refuser les toolbars ou tout autre addons. Je te conseille de lire cet article et celui-ci

Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Ou utiliser un outil comme SXCU pour vérifier occasionnellement.

Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire !
Ici aussi !



Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #22 le: octobre 26, 2014, 16:17:18 »
Un grand merci, je note bien les conseils que tu m'as fourni. J'espère que ça ne m'arrive plus. En tout cas, tes conseils ont complètement sauvé mon pc!

http://up.security-x.fr/file.php?h=R2126839210dcd040b7aae592b4ff587c (delfix)

Passe une bonne fin de journée.

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #23 le: octobre 26, 2014, 16:57:30 »
Tu avais supprimé toi même les outils utilisés ?

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #24 le: octobre 26, 2014, 17:55:55 »
Hum je sais pas du tout, je me rappelle pas avoir fait ça à un moment donné

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #25 le: octobre 26, 2014, 18:29:04 »
Tu as encore adwcleaner et FRST sur ton pc ou pas ? Si oui, supprime les ;)

Hors ligne huet.maxence

  • Membres
  • Members
  • Messages: 15
Re : Virus
« Réponse #26 le: octobre 26, 2014, 21:07:17 »
ha ok :)

Encore merci pour tes conseils et le temps que t'as consacré pour m'aider!

Hors ligne nicoolas

  • Ancien du Staff
  • Power Members
  • ****
  • Messages: 1696
Re : Virus
« Réponse #27 le: octobre 26, 2014, 21:13:59 »
De rien, à toi de faire attention à l'avenir pour ne pas réinfecter ton pc.