Auteur Sujet: superfish : traces restantes et modules complémentaires Internet Explorer [Résolu/xsun]  (Lu 25664 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
Bonjour  :AAC

J'espère avoir choisi le bon tag...
Mon PC Lenovo G50-30 OS Windows 8.1... fourni avec Superfish... désinstallé... Je croyais
Comme je l'avais dit dans un précédent sujet, j'ai désinstallé superfish à l'ouverture de mon PC. Une fenêtre de Lenovo s'étant ouverte pour me demandant de le faire. Comment l'ai-je fait, manuellement ou en passant par leur logiciel de désinstallation, j'ai oublié...
Je pensais en être débarrassée, mais non... Je ne sais pas comment m'en sortir et j'ai encore besoin de vous... Merci, par avance de votre aide.

Problèmes divers :

- Avec «recherche» : ma recherche est faite (je ne sais pas si elle est complète), mais ne s'arrête pas de clignoter et s'arrête à ce niveau :    

- Avec Internet Explorer, quand je change d'onglet, cette fenêtre apparaît :

- Sur certaines pages internet, au vert par WOT, figurent dans le texte des mots «hyperliens». Il suffit de passer dessus, sans cliquer, pour que s'ouvre une petite fenêtre de pub... Certaines autres pages s'ouvrent sur une proposition de mise à jour de flashplayer... une proposition de jeu... J'ai pensé que WOT faisait mal son travail ;) mais il est possible que ce soit un/des programmes parasites...

Alors j'ai scanné avec Adwcleaner... aucune anomalie.
Il n'en est pas de même avec Malwarebytes :
http://up.security-x.fr/file.php?h=Rdd9d82bc650839f4347218f78d777c8c
Il n'y a que des «VisualDiscovery» et en cherchant, cela serait lié à Superfish. J'ai donc lu beaucoup de sujets sur superfish et Cie, surtout sur Malekal... désolée, l'anglais, ce n'est pas mon fort  :(

J'ai donc utilisé :
Instructions pour désinstaller superfish de Lenovo
Résultat : http://up.security-x.fr/file.php?h=R91cbe97ec29903cbb5c203d6ec512bbd
Puis :
http://www.zdnet.fr/actualites/guide-detecter-le-superfish-de-lenovo-et-le-supprimer-39815074.htm]
Faire :
- Démarrer\exécuter : tapez certmgr.msc\Autorités de certification racines\Certificats
- Supprimer tous les certificats qui mentionnent Superfish Inc
Citer
Pour être certain que tout est en ordre, fermez le navigateur et refaites un nouveau test sur LastPass
Je ne comprends pas le lien entre ce logiciel de gestion des mots de passe et la suppression de superfish ???
Autorités de certificats racines de confiance
Autorités de certificats racines de confiance (suite)
En faisant cette recherche j'ai vu «GoDaddy»... pour créer un site web, si j'ai bien compris... J'ai ainsi pas mal d'applications préinstallées et de programmes dont je ne vois pas l'utilité, et comme ils sont là depuis l'origine, je me demande  si je peux les désinstaller sans risque ou si j'en installe certains, ne seront-ils pas contaminés par Superfish ?

La dernière chose que j'ai faite : réinitialiser Internet Explorer :
Barres d'outils et extensions
C'est un scan que je fait depuis le début en contrôlant l'évolution... comme je ne comprends pas grand chose aux extensions que je n'ai pas installées moi-même, je veux savoir si rien ne s'ajoute de façon intempestive.
Turquoise : ce qui reste après la réinitialisation
Fuchsia : ce qui revient... quand ?... Que des Windows. j'ai installé Silverlight pour lire des vidéos d'explications de Windows, les autres sont là depuis le début.
Le reste a complètement disparu... pour l'instant.

Là s'arrête mes compétences... et encore, si j'ai suivi le bon chemin :)

Pouvez-vous m'aider à comprendre comment trouver les restes de cette sale bête... Merci
« Modifié: septembre 30, 2015, 08:40:25 par annemerle »

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
bonjour

normalement, Malwarebytes gère SuperFish

ouvre  Malwarebytes (clic droit exécuter en tant qu'administrateur
clique sur l'onglet Historique puis --> Quarantaine et cliques sur Supprimer tout

Tu peux t'en assurer en utilisant l'outil officiel de suppression de SuperFish et de son certificat associé

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #2 le: juillet 05, 2015, 13:47:33 »
Bonjour xsun  :)

Merci de vous intéresser à mon problème.
Citer
normalement, Malwarebytes gère SuperFish
... Comme on peut le voir sur le rapport que j'ai joint... Il est possible qu'à mon premier scan sur cet ordi, il y en ait eu, mais il y avait surtout du Pokki que j'avais désinstallé, et je savais pas que VisualDiscovery = Superfish  :-[
Je viens d'en faire un autre, aucun souci...
http://up.security-x.fr/file.php?h=R97143ae4f19a631e44bd8bd64b638665
Citer
ouvre  Malwarebytes (clic droit exécuter en tant qu'administrateur
clique sur l'onglet Historique puis --> Quarantaine et cliques sur Supprimer tout
C'est fait...
Citer
Tu peux t'en assurer en utilisant l'outil officiel de suppression de SuperFish et de son certificat associé
http://up.security-x.fr/file.php?h=R91cbe97ec29903cbb5c203d6ec512bbd (noté dans mon sujet)... désolée, ça ne devait pas être assez clair... J'en ai fait un autre... idem
En ce qui concerne la barre de recherche qui clignote sans fin... c'est inchangé...

Quant à Internet explorer, plus de fenêtre plus de "Quitter/Rester"

Dans les extensions :
  • Windows Live Sign.in Control
  • XML DOC Document 3.0
  • XML DOC Document 6.0
Ont complètement disparu.
HtmlDlgSafeHelper Class... Elle s'en va et revient
Internet Explorer bloque parfois... j'ai du recommencé ce message...

Il est possible que mes problèmes aient une autre cause, auquel cas je suis désolée de vous avoir dérangé.

Merci encore et belle fin de journée  :)
« Modifié: septembre 30, 2015, 08:15:03 par annemerle »

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
Re

on va utiliser un outil de diagnostique

/!\ Ne passe l'outil qu'une seule fois afin de ne pas fausser le rapport /!\

choisis ci-dessous la version compatible avec ton système (32 bits ou 64 bits) et Important, Enregistre FRST sur ton Bureau
Clique sur ce lien si tu ne sais pas: Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?


Sous Internet Explorer, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même


  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, un rapport FRST.txt s'ouvre.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
*****


tu as donc deux rapports à fournir
--> FRST.txt
--> Addition.txt

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #4 le: juillet 05, 2015, 14:10:55 »
J'ai juste un word pad sur mon bureau avec la marche à suivre... j'y vais

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
Voilà
http://up.security-x.fr/file.php?h=Rd5359fc80e234c850d3ddaeeffeadd19
http://up.security-x.fr/file.php?h=R582478753653ef777def31a73250b581

J'avais coupé IE, puis l'ai rallumé pour télécharger... et je l'ai laissé... Je suis en rage contre moi
Faut-il le refaire... très très désolée

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

?

si le téléchargement ne se lance pas dans le lien donné, sur la même page, cliques sur click here


Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #7 le: juillet 05, 2015, 14:36:32 »
Vous avez eu mes rapports ?

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

oui c'est ok, ne tiens pas compte de mon message précédent  ;)

il est possible que je ne réponde que demain, car l'orage arrive

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #9 le: juillet 05, 2015, 14:41:31 »
Pas de problème... Allez vous mettre la tête sous l'oreiller  ;D
A demain  :AAC

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

petit orage en fait, du moins pour l'instant

***

c'est toi qui a paramétré ceci ?

Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2

cela pointe vers l'australie

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #11 le: juillet 05, 2015, 20:59:57 »
Citer
c'est toi qui a paramétré ceci ?

Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2

Comme si j'étais capable de paramétrer quelque chose  :(
Les seuls numéros que j'ai entrés sur mon ordinateur :
La clé de sécurité de ma LiveBox
Le code d'accès que m'a fourni Windows au téléphone

Et l'Australie, je ne connais personne fixée là-bas...

Peut-on connaître la date de cette intrusion ?

Je ne suis à l'abri d'aucune erreur, mais je ne pense pas qu'on puisse paramétrer quelque chose sans s'en souvenir...
« Modifié: septembre 30, 2015, 08:16:06 par annemerle »

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re 

ok  ;)


***

Tu as placé FRST dans ton dossier Téléchargement

/!\ impératif /!\ --> Tu dois donc faire un couper/coller de FRST et le placer sur ton Bureau



***

FRST - Correctif :

--> Ouvre le Bloc-notes Aide en image pour ouvrir le bloc note windows 8
--> Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
CreateRestorePoint:
CloseProcesses:
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS => ""=""
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mfeaack => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mfeaack.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mfeavfk => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mfeavfk.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mfemms => ""="Service"
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
AppInit_DLLs: C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC64~1.DLL => C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC64~1.DLL File not found
AppInit_DLLs-x32: C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC32~1.DLL => "C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC32~1.DLL" File not found
SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-21-2859886800-2498024468-4167216536-1001 -> {A93F3F0E-429B-47F8-A00A-DCE4B9833B20} URL =
Filter: application/x-mfe-ipt - {3EF5086B-5478-4598-A054-786C45D75692} - No File
S3 mfeaack; C:\Windows\System32\drivers\mfeaack.sys [401736 2015-02-17] (McAfee, Inc.)
R0 mfedisk; C:\Windows\System32\DRIVERS\mfedisk.sys [101872 2015-02-17] (McAfee, Inc.)
S3 mfencrk; C:\Windows\System32\DRIVERS\mfencrk.sys [100720 2015-01-16] (McAfee, Inc.)
2015-06-26 16:18 - 2015-06-26 16:17 - 05405024 _____ (PC Cleaners) C:\ProgramData\pclunst.exe
2015-06-26 16:17 - 2015-06-27 15:23 - 00000000 ____D C:\ProgramData\PC1Data
2015-06-25 00:44 - 2015-01-20 14:45 - 00000000 ____D C:\Program Files\mcafee
2015-01-20 13:41 - 2015-01-20 13:41 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC64~1.DLL
C:\PROGRA~2\LENOVO~1\LENOVO~1\bin\SPVC32~1.DLL
C:\Windows\System32\drivers\mfeaack.sys
C:\Windows\System32\DRIVERS\mfedisk.sys
C:\Windows\System32\DRIVERS\mfencrk.sys
EmptyTemp:
end

  • Enregistre le fichier au même endroit que FRST= ton bureau /!\Important/!\ sous le nom fixlist.txt
  • RAPPEL, tu dois faire un couper/coller de FRST du dossier Téléchargement pour le copier sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8.1, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\


***

=> AdwCleaner- Recherche:

/!\ Ne passe l'outil qu'une seule fois afin de ne pas fausser le rapport /!\

  • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scanner
  • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
  • Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner(R).txt
Aide en image pour AdwCleaner



 Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images


***


tu as deux rapports à fournir

--> Fixlog.txt
--> C:\AdwCleaner(R).txt --> mode recherche/scanner ... pas supprimer  :EEE


Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #13 le: juillet 05, 2015, 23:17:17 »
Redémarrage de l'ordinateur... réparation Windows...
Récupération au 30/06/2015... NITRO 9 que j'avais désinstaller s'est vengé... il est revenu... une occasion de tester Revo Uninstaller... On garde le moral  ;)
http://up.security-x.fr/file.php?h=R968f4175c7ec8a4992deb9921786b018
http://up.security-x.fr/file.php?h=R862ec957b97b5604cb8657f9de484630

« Modifié: juillet 05, 2015, 23:38:27 par annemerle »

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #14 le: juillet 06, 2015, 00:17:41 »
Bonjour !

Bien dormi ?

Quand je suis revenue sur l'ordinateur tout à l'heure, c'était pour revenir sur ce point :

Citer
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2

cela pointe vers l'australie

Je dirais que cela devait être dans les dix premiers jours de juin, je faisais des réservations : Club de vacances, hôtel... Lors d'une de mes recherches, j'ai voulu tester la carte de l'écran d'accueil de Windows, et là, j'ai éclaté de rire quand j'ai cliqué sur itinéraire... Mon point d'arrivée sur la petite carte de France, et une grande flèche qui venait de l'autre bout du monde. Je n'ai pas fait attention au pays d'où elle partait, j'ai tout de suite corrigé... et j'ai fait cette seule recherche sur cette carte... Rapport ou non avec ce Tcpip ???

Est-il possible que j'aie hérité d'un PC reconditionné ?

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

Citer
Redémarrage de l'ordinateur... réparation Windows...
Récupération au 30/06/2015

c'est à dire que tu as dû revenir à un point de restauration du 30 juin ?

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #16 le: juillet 06, 2015, 12:50:07 »
Bonjour,

Citer
c'est à dire que tu as dû revenir à un point de restauration du 30 juin ?

FRST m'a demandé de redémarrer, le fixlog n'était pas là...
Comme ce n'était pas noté de redémarrer dans vos consignes.
J'ai voulu vous demander, mais impossible sans couper la fenêtre de FRST...
Alors j'ai redémarré...  j'ai eu un écran bleu... Bref, j'ai cliqué sur "réparer" et Windows a restauré.(ça c'était plutôt une bonne surprise)... comme ma dernière restauration était le 30/06/2015, je suppose qu'il a été récupéré à cette date...
J'ai trouvé fixlog sur mon bureau... FRST.exe avait disparu, mais NITRO... était revenu... Un peu de ménage à faire, c'est tout...
Mon PC est synchronisé avec OneDrive... malgré une petite coupure de cette synchronisation hier... Mon travail principal étant envoyé... une autre partie dans ce sujet :)...

Pourriez-vous me dire où puis-je trouver ces lignes su FRST.text (ce qui vous interrogeait) :
Citer
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{07EDD31F-6E5F-4738-8AB3-A7E3C88DB04E}: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
Je pourrais voir si cela a été restauré...

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

l'écran bleu me surprend, on pourra voir ensuite avec Whocrashed

on va utiliser l'outil de désinstallation des produits de McAfee pour supprimer tous les restes, puis on fera un nouveau scan avec FRST

  • Télécharge MCPR tool de McAfee sur ton Bureau
  • lance le avec un clic droit, Exécuter en tant qu'administrateur
  • accepte la licence
  • laisse l'outil travailler jusqu'au message CleanUp Successful
  • Redémarre ton ordinateur
Note: si un message Cleanup Unsuccessful apparait, dans la fenêtre qui apparait, cliques sur View Logs,
Notepad s'ouvre, clique sur fichier, Enregistrer sous, et poste le rapport


***

une fois fait, on va refaire un scan FRST

Vérifie que Addition.txt est bien cochée

  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8.1, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, un rapport FRST.txt s'ouvre.
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
*****


tu as donc trois rapports à fournir
--> MCPR_date.txt
--> FRST.txt
--> Addition.txt




Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #18 le: juillet 06, 2015, 15:06:54 »
Mc Afee remplacé par Avast

Refait et déclaré clean après... je ne savais pas qu'il y avait un rapport

Pour le reste... et surtout le redémarrage, je n'ai pas le temps de faire cela calmement maintenant...

Dois-je faire une sauvegarde de restauration avant tout cela ?

Etes-vous un robot ?
« Modifié: septembre 30, 2015, 08:16:47 par annemerle »

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

je n'avais pas vu ton autre sujet

FRST en mode scan, le point de restauration se fera ensuite

Citer
Etes-vous un robot ?

euh pourquoi  :EEE

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #20 le: juillet 06, 2015, 16:13:35 »
Pour ces questions restées sans réponse...  ;)

Citer
Bien dormi ?

Est-il possible que j'aie hérité d'un PC reconditionné ?

Pourriez-vous me dire où puis-je trouver ces lignes su FRST.text (ce qui vous interrogeait) :

Citer
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{07EDD31F-6E5F-4738-8AB3-A7E3C88DB04E}: [DhcpNameServer] 192.168.1.1
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
Je pourrais voir si cela a été restauré...

Ok pour le scan... si je n'ai pas à redémarrer mon ordinateur  ;D

http://up.security-x.fr/file.php?h=Rbab15f9f6e38894963d132921c09f4f6
http://up.security-x.fr/file.php?h=Rb094141167d04b85e4a06ecc162a76f4

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
re

c'est dans ce rapport de FRST
http://up.security-x.fr/file.php?h=Rbab15f9f6e38894963d132921c09f4f6

Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
150.207.1.2 correspond à Nextgen Networks = Nextgen Group

où voir ici

ce n'est pas infectieux, mais pourquoi tu as ça, aucune idée  :III

***

Avant de faire le fix de FRST , j'aimerai qu'on essaye de voir d'abord pourquoi tu as eu un écran bleu

Télécharge Whocrashed (de Daniel Ternhell) sur ton bureau.

Double-clique sur whocrashedSetup.exe pour lancer l'installation.
(utilisateur de Windows Vista\7\8 : clique droit sur whocrashedSetup.exe et sélectionne "exécuter en tant qu'administrateur")

Suis le processus d'installation puis lance le programme.
Clique sur Analyze en haut.

Descend l'ascenseur et copie le contenu de l'encart Crash Dump Analysis dans ta prochaine réponse.
(Note : s'il y de nombreux rapport, seulement les deux derniers)

Ferme le programme
« Modifié: juillet 07, 2015, 17:20:30 par xsun »

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #22 le: juillet 09, 2015, 08:14:53 »
Bonjour,

Je voulais vous répondre plus tôt, mais mon ordinateur n'était pas d'accord... et puis je ne peux pas m'occuper de lui 24h/24

Tcpip\Parameters:[DhcpNameServer 192.168.1.1]
Tcpip\..\Interfaces\{07EDD31F-6E5F-4738-8AB3-A7E3C88DB04E}:[DhcpNameServer192.168.1.1]
C'est 2 là, c'est Orange
Je suis connectée en WIFI

Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2 150.207.1 Pointé vers l'Australie, comme vous me l'avez dit (merci pour les liens), mais pourquoi sur mon ordinateur ???
Je voulais simplement connaitre le chemin d'accès pour regarder dans propriétés la date de création
de ce port lointain.
Il semblerait que je ne sois pas la seule à avoir ce problème. Cette personne a aussi un Lenovo.
Beaucoup plus de lignes que moi sur son ZHPDiag...
http://www.pc-infopratique.com/forum-informatique/help-desinfection-vt-78003.html

En ce qui concerne mon PC :
Avant de lire et comprendre (un peu) FRST Additional, j'étais simplement étonnée d'avoir vu
OpenOffice installé le 13/08/2014... et 2 ou 3 autres petites choses dans le genre. Des logiciels
qui, en général, ne sont téléchargés par le fabricant.
J'ai acheté mon ordinateur le 28/05/2015 et toutes les erreurs notées semblent être antérieures...

Depuis mon redémarrage par Windows :

Problèmes de connexion... pages bloquées, impossible de retourner sur la page précédente

J'ai vérifié dans option internet :
Proxy non coché
J'ai rétabli les paramètres
j'ai réinitialisé

Pour l'instant ça va mieux...

Des fenêtres clignotent...
Mon pointeur se bloque...

Je viens de trouver ça :
(C:)ProgramData\Microsoft\WindowsDefender\Network InspectionSystem\ Support\ NisLog.txt (j'ai passé des heures à le trouver... Alors si ça peut servir à quelqu'un  ;) )
NisLog.txt
NisLog.txt avec quelques recherches...
Rapport de Windows après l'écran bleu... Je pense qu'après cela, vous ne vous poserez plus de question... J'ai laissé tous les rapports. Le premier du 22/08/2013... le dernier est tout en bas
... trojan, adware, cheval de troie... et peut-être même virus... sont les mots accolés à chaque ligne... Pour ce que j'ai lu difficile à piéger ou à éliminer... de plus certains mutent...
Ce rapport de Windows "NisLog.txt" supprime t-il ces infections ?... et si oui, pour combien de temps ?

Scan minutieux Avast, rien
Mc Afee n'avait rien vu non plus !
Adwcleaner, rien
MBAM (j'ai installé en essai Premium), rien à ce sujet... encore un reste de Superfish...
Je n'ai rien vu à ce sujet sur les rapports FRST + Additional... Il semblerait que c'est par Shorcut qu'on repère ce genre d'intrus... C'est ce que j'ai lu quelque part...Je n'y connais rien...
Ils sont là ou reviennent depuis près de 2 ans  :red:

Déjà que, comme cadeau de bienvenue, le premier écran nous affiche une annonce, pas très alarmante, nous demandant de désinstaller "Superfish"... Et maintenant, tous ces "bonus" empoisonnés...

Cela ne faisait pas partie du deal...
Je vais donc, pourvue de FRST Additionnal et du rapport NisLog.txt aller faire changer mon ordinateur...
Donc pour le "whocrashed"... On en reparle un de ces jours... Le plus tard possible... ;)
Quand je pense que j'étais venue pour enlever quelques traces de Superfish...
Et je ne pensais jamais dire cela un jour..."Merci, écran bleu"

Je vous tiens au courant...
Je ne mets pas ce sujet en résolu.
Merci encore de votre aide et désolée de tout le temps que je vous ai fait perdre... De mon côté, j'ai beaucoup appris...

A bientôt  :AAC



 
« Modifié: juillet 09, 2015, 15:46:22 par annemerle »

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #23 le: juillet 19, 2015, 18:17:38 »
Bonjour

Félicitations pour votre diplôme récemment acquis et merci de grossir les rangs des chasseurs de malwares, etc....

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #24 le: juillet 21, 2015, 18:07:24 »
Bonjour,

Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2

J'ai contacté Windows, Lenovo et...
Orange, une fois par mail, une fois par téléphone... les 2 personnes qui m'ont répondu n'avaient pas l'air d'y comprendre grand chose... Au téléphone, on m'a dit qu'Orange ne donnait qu'une adresse IP... mais les réponses manquaient beaucoup d'assurance (mon ressenti).
J'ai fait une copie du dial avec Windows, Orange ma envoyé une copie de celui que j'avais eu avec eux...
Je vous joins copie de ces documents ainsi que des échanges mail avec Lenovo... tronquées de mes informations personnelles et de quelques passages superflus.

Si vous n'avez pas de temps à perdre à le lire... de toute façon, personne n'est au courant de cet IP  >:(

Entre le premier FRST du 05/07/2015 et celui du 06/07/2015 ce :
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
Qui apparaît dans fixlist « le: juillet 06, 2015, 16:13:35 »  :
http://up.security-x.fr/file.php?h=R968f4175c7ec8a4992deb9921786b018
a été "restauré"... probablement par Windows lors de la réparation, il figure à nouveau dans le FRST.txt « le: juillet 06, 2015, 15:16:58 »

Alors, je me demande si ce n'était pas un canal nécessaire à Windows pour faire sa/ma réparation, même si cela semble incohérent que cet IP soit dirigé vers l'Australie...

J'ai trouvé ce site : http://www.herdprotect.com/nisipsplugin.dll-0ce617011abcb23f8f436787ca5da1597d053925.aspx
(clean sur Totalvirus)
Je pense que ce sont eux qui ont fait mon Nislog « le: juillet 09, 2015, 08:14:53 »... Comme cela ne mange pas de pain, je leur ai préparé un mail avec mon Nislog en PJ... en leur demandant s'ils connaissaient cet IP

Cela peut vous paraître primaire comme raisonnement... mais à défaut d'avoir des connaissances en IP & Cie, j'essaie d'être logique.
Je ne peux malheureusement pas consacré tout le temps que je voudrais à mon ordinateur... mais je dois assister quelqu'un en ce moment... pas en informatique, rassurez-vous  ;)
Peut-être êtes-vous en vacances... qu'elles soient pas trop chaudes, reposantes et...  tout ce que vous souhaitez...
Mon dossier étant en stand by... Je vous tiendrai au courant.
Bonne fin de journée  :AAC


Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
bonjour

je ne sais trop quoi te dire ... pour 150.207.1.2  ... on supprime et on continue
de toute façon, tout est à refaire

Hors ligne annemerle

  • Membres
  • Members
  • Messages: 54
Re : superfish : traces restantes et modules complémentaires Internet Explorer
« Réponse #26 le: septembre 30, 2015, 08:12:37 »
Bonjour xsun  :AAC

Des problèmes personnels ne m'ont pas permis de revenir, assez longtemps, plus tôt pour vous tenir au courant de l'évolution des dysfonctionnements de mon PC comme je m'y étais engagée.

« Réponse #1 le: juillet 04, 2015, 17:21:53 »
Citer
- Avec «recherche» : ma recherche est faite (je ne sais pas si elle est complète), mais ne s'arrête pas de clignoter et s'arrête à ce niveau :

J'ai réinstallé Pokki StartMenu suite à la lecture de ce sujet :
boxore client
Citer
itsinthehead 07/11/2014 - 15h44
Pour Pokki , c'est un programme pré-installé sur certains PC sous Windows 8, pour que les utilisateurs puissent avoir un menu Démarrer.
Sa désinstallation peut entraîner des problèmes d'ouverture de session.
ADWCleaner l'inclus dans sa base de donnée , mais devrait être retirer sous peu.
Voilà pourquoi il faut éviter de prendre des iniatives avec les outils de désinfection.
Si tu n'as pas de problème tu peux laisser comme ça , sinon tu peux le ré-installer.
>>Pokki Start Menu<<
Cela n'a rien changé, j'ai donc désinstallé.

Maintenant, la recherche est rapide et complète après avoir fait cela :


Citer
- Avec Internet Explorer, quand je change d'onglet, cette fenêtre apparaît :

J'ai installé Mozilla (avec lequel j'ai quelques problèmes, mais ça sera pour un autre sujet) et les rares fois où je fais un détour obligé sur IE, plus de problème.

Citer
- Sur certaines pages internet, au vert par WOT, figurent dans le texte des mots «hyperliens». Il suffit de passer dessus, sans cliquer, pour que s'ouvre une petite fenêtre de pub... etc...
Les seuls mots/liens verts que je rencontre maintenant sont voulus par certains sites comme Pcastuces, Tom's guide... quand on n'est pas connecté (j'ai posé la question à plusieurs sites).

Citer
Il n'y a que des «VisualDiscovery» et en cherchant, cela serait lié à Superfish. Etc...
J'ai un service « Lenovo solution center » dans lequel sont programmés des scans/analyses.
Après une analyse de juillet j'ai passé Adwcleaner et fait des recherches :
http://up.security-x.fr/file.php?h=Rcd649980a84922809a934b3aaf340995
http://up.security-x.fr/file.php?h=Raa3d6d3ef33af7bbc5d23abac9e989d1
Depuis plus aucune trace de superfish... J'ai fait des recherches dans l'explorateur de fichiers, maintenant fonctionnel, rien (à part les fichiers préparés pour ce sujet)... même dans le disque D de Lenovo.

« Réponse #10 le: juillet 05, 2015, 16:06:53 »
Citer
c'est toi qui a paramétré ceci ?
Tcpip\..\Interfaces\{CDA04D6E-351D-43EA-BEAB-C578CC25EC94}: [DhcpNameServer] 150.207.1.2
J'ai fait : exécuter > cmd > ipconfig /all

Extrait du rapport complet :
http://up.security-x.fr/file.php?h=R8a895c1441d478568f865fabc986e5e3
Realtek PCIe GBE Family Controller est souvent associé à un Tcpip dans bon nombre de sujets que j'ai lus. Certains helpers le laissent, d'autres le suppriment, mais je n'ai pas noté les divers procédés de suppression.
Vous avez proposé de le supprimer... Je ne sais pas quels sont les incidences de ce Tcpip sur l'ordinateur.

« Réponse #17 le: juillet 06, 2015, 14:27:34 »
Citer
l'écran bleu me surprend, on pourra voir ensuite avec Whocrashed
Je n'ai plus eu d'écran bleu depuis. Il est arrivé 2/3 fois qu'il y ait des blocages de la page Lenovo en mode redémarrage... très vite résolus.
Il semblerait que whocrashed servirait spécifiquement à analyser les plantages « écran Bleu »... c'est bien ça ?

« Réponse #22 le: juillet 09, 2015, 08:14:53 »
Citer
NisLog.txt
Affolement stupide de novice que je suis  :oups:
J'ai l'impression que c'est simplement un scan genre MRT de Windows que j'ai découvert récemment.
Les avis sont très controversés sur cet outil...
MRT 1
MRT 2

Je fais régulièrement des scans Adwcleaner et MBAM :
AdwCleaner des restes de la désinstallation de Pokki
MBAM

Voilà, je pense que les problèmes que j'étais venue aborder sont résolus. Si j'ai écrit des inepties n'hésitez pas à me le dire.

Chaque sujet que j'aborde m'ouvre des portes dans mes recherches et me donne un peu plus d'assurance.

Félicitations pour votre promotion  :)
Merci infiniment de votre aide et de votre temps.

PS Bernard53 de pc-infopratique a dit que vous aviez fait un excellent travail... (Je n'en doute pas le moins du monde)
« Modifié: septembre 30, 2015, 08:38:16 par annemerle »

Tags: Désinfections