Messages "ne pas redémarrer votre ordinateur" virus Zeus. [Résolu] - Virus/Spywares - Windows & Software
Marsh Posté le 25-10-2016 à 18:53:06
Bonjour,
Il ne faut surtout pas appeler ce soi-disant agent technique car vous risquez de vous faire arnaquer de 100 € voire beaucoup plus.
C'est une arnaque connue qui consiste à trouver sur votre PC des problèmes imaginaires pour vous vendre un antivirus hors de prix. Sans parler du fait que vous aurez à lui communiquer vos identifiants de paiement pour régler cet antivirus et qu''il vous fera installer un programme pour prendre à distance le contrôle de votre PC ce qui est plutôt inquiétant.
Aussi, veuillez utiliser les programmes qui suivent pour supprimer les malwares présents sur le PC.
Information : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport ?
==> AdwCleaner - Mode nettoyage
Note: le rapport se trouve aussi à cet emplacement:
Disque local C:\Adwcleaner\AdwCleaner [C chiffre].txt.
==> Farbar Recovery Scanner Tool (FRST) de Fabar:
Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien.
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de
fichiers de Windows
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
- Addition.txt
- MD5 pilotes
Marsh Posté le 26-10-2016 à 19:50:21
Bonsoir monk521,
Merci beaucoup pour votre aide.
Voici les rapports demandés.
Adwcleaner: http://www.cjoint.com/c/FJArXxVPCkq
FRST:
http://www.cjoint.com/c/FJArX1l214q
http://www.cjoint.com/c/FJArYiL2SLq
Marsh Posté le 27-10-2016 à 09:34:05
On procède au nettoyage des éléments infectieux encore présents avec ce qui suit.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en gras en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
Hosts:
EmptyTemp:
Task: {4706F1DF-2473-4817-875A-D171D3359A32} - System32\Tasks\Qokaghtplerfied Manager => C:\Program Files (x86)\Qerfegestuvent\gukigh.exe
C:\Program Files (x86)\Qerfegestuvent
Task: {5CE10A55-9331-4A7E-9550-5224A45A6162} - System32\Tasks\UCBrowserUpdaterCore => C:\Program Files (x86)\UCBrowser\Application\update_task.exe
C:\Program Files (x86)\UCBrowser
Task: {632A8AE8-0B0B-4DB2-A311-0FA2155A13A0} - System32\Tasks\UCBrowserUpdater => C:\Program Files (x86)\UCBrowser\Application\update_task.exe
C:\Program Files (x86)\UCBrowser
Task: C:\Windows\Tasks\UCBrowserUpdater.job => C:\Program Files (x86)\UCBrowser\Application\update_task.exe
Task: C:\Windows\Tasks\UCBrowserUpdaterCore.job => C:\Program Files (x86)\UCBrowser\Application\update_task.exe
FirewallRules: [{F7682F1F-E0F6-4DC6-B73C-B90642F59D93}] => (Allow) C:\Program Files (x86)\UCBrowser\Application\UCBrowser.exe
FirewallRules: [{D853090E-2E44-465A-B586-8F9C10D6FBAF}] => (Allow) C:\Program Files (x86)\UCBrowser\Application\Downloader\download\MiniThunderPlatform.exe
FirewallRules: [{C5551007-F599-48D3-82D5-29D4A75B5F1F}] => (Allow) C:\Program Files (x86)\UCBrowser\Application\UCBrowser.exe
GroupPolicy: Restriction - Chrome
URLSearchHook: [S-1-5-21-2273487208-3032898174-4077018752-1001] ATTENTION => URLSearchHook par défaut est absent
FF ProfilePath: C:\Users\franck\AppData\Roaming\Mozilla\Firefox\naweriweentcofise
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\6w6ptuyj.default-1477382980142 -> trotux
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\6w6ptuyj.default-1477382980142 -> trotux
FF Homepage: Mozilla\Firefox\Profiles\6w6ptuyj.default-1477382980142 -> hxxp://www.trotux.com/?z=132a0ef041651bdf63a7baag8z4m8mcc6b9c0w9o6q&from=icb&uid=SanDiskXSDSSDA120G_154605407691&type=hp
CHR DefaultSearchURL: ChromeDefaultData -> hxxp://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRGNclVS1AC6sNoH_F-zjl_VoQxUMz4i1i0ZFNg1nX9t3YhxlGCOdLCoSGJJ6BVYrFvcm3qmrj_GL6dY9-opDyBVYbmzoLH35ru4uu7fvBGcLxDl-Zb30Kbu9km-CZEDyMtS5xwphcdR7g6zj9ZZQpNFsbdBXw7wJ5ZtNkTXkhZUkHIfAMJKo8kw,,&q={searchTerms}
CHR DefaultSearchKeyword: ChromeDefaultData -> feed.sonic-search.com
CHR DefaultSuggestURL: ChromeDefaultData -> hxxps://search.yahoo.com/sugg/chrome?output=fxjson&appid=crmas&command={searchTerms}
CHR Profile: C:\Users\franck\AppData\Local\Google\Chrome\User Data\ChromeDefaultData
CHR Extension: (VK+OK AdBlock) - C:\Users\franck\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\efgoofhfkmknpnbeimpgoipcmghncipc
2016-10-26 19:15 - 2016-10-26 19:15 - 00000000 ____D C:\Program Files (x86)\WinArcher
2016-10-26 19:13 - 2016-10-26 19:13 - 00000000 ____D C:\Program Files (x86)\bmxdop20
2016-10-26 18:57 - 2016-10-26 18:57 - 00000000 ____D C:\Program Files (x86)\re7ccwbx
2016-10-25 10:20 - 2016-10-25 10:20 - 00001542 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk
2016-10-25 10:20 - 2016-10-25 10:20 - 00001530 _____ C:\Users\Public\Desktop\UC浏览器.lnk
2016-10-25 10:20 - 2016-10-25 10:20 - 00000000 ____D C:\Users\franck\AppData\Local\UCBrowser
2016-10-25 10:20 - 2016-10-25 10:20 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器
2016-10-25 10:20 - 2016-10-25 10:20 - 00000000 ____D C:\Program Files (x86)\UCBrowser
2016-10-25 10:19 - 2016-10-25 10:19 - 00000000 ____D C:\ProgramData\Avira
2016-10-25 10:19 - 2016-10-25 10:19 - 00000000 ____D C:\ProgramData\Avg
2016-10-25 10:19 - 2016-10-25 10:19 - 00000000 ____D C:\ProgramData\AVAST Software
2016-10-25 10:18 - 2016-10-26 19:24 - 00000000 ____D C:\Program Files (x86)\Qerfegestuvent
2016-10-25 10:18 - 2016-10-25 10:18 - 00006020 _____ C:\Windows\System32\Tasks\Qokaghtplerfied Manager
2016-10-25 10:18 - 2016-10-25 10:18 - 00000000 ____D C:\Users\franck\AppData\Roaming\Qozhezedom
2016-10-25 10:18 - 2016-10-25 10:18 - 00000000 ____D C:\Users\franck\AppData\Local\Vhertygper
2016-10-25 10:08 - 2016-10-25 10:08 - 07214592 _____ C:\Users\franck\AppData\Roaming\agent.dat
2016-10-25 10:08 - 2016-10-25 10:08 - 00018432 _____ C:\Users\franck\AppData\Roaming\Main.dat
2016-10-25 10:07 - 2016-10-25 10:07 - 00140288 _____ C:\Users\franck\AppData\Roaming\Installer.dat
2016-10-25 10:05 - 2016-10-25 10:05 - 05738750 _____ C:\Windows\windowdowngrade.exe
2016-10-24 16:11 - 2016-10-24 16:11 - 01829560 _____ C:\Windows\e3e053b671c8fe746254ed3e98cdb17a.exe
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 28-10-2016 à 20:02:22
Et voici la suite. Merci encore.
http://www.cjoint.com/c/FJCsAOtxJsq
Marsh Posté le 28-10-2016 à 20:22:51
Pourriez-vous utiliser ce programme en plus svp.
==> ZHPDiag - programme de diagnostic
Note: le programme est téléchargé par défaut dans la rubrique Téléchargements de l'Explorateur de fichiers de Windows.
Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
Marsh Posté le 30-10-2016 à 15:10:06
Bonjour,
Le rapport de ZHPDIAGH: http://www.cjoint.com/c/FJEojwbiMkq
Marsh Posté le 31-10-2016 à 07:31:15
Appliquer ce qui suit pour supprimer les éléments infectieux.
==> ZHPFix
Attention, le script qui suit a été écrit spécifiquement pour l'ordinateur de , il n'est pas
transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours.
Note: le rapport se trouve aussi à cet emplacement,
Disque local C:\Utilisateurs\mon nom\AppData\Roaming\ZHP\ZHPFix[R1].txt
Marsh Posté le 31-10-2016 à 17:43:10
On peaufine.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en gras en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
Cmd: rd "C:\Program Files (x86)\UCBrowser" /s/q
Cmd: rd C:\Users\franck\AppData\Roaming\Qozhezedom /s/q
Cmd: rd C:\Users\franck\AppData\Local\UCBrowser /s/q
Cmd: rd C:\Users\franck\AppData\Local\Vhertygper /s/q
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 01-11-2016 à 20:35:10
Dans ce cas, on peut finaliser la maintenance malware avec quelques conseils préventifs et quelques programmes supplémentaires pour parfaire le nettoyage du PC.
==> Quelques conseils :
Pour chaque navigateur internet concerné, copier l'adresse du lien qui se trouve ci-dessous (en faisant un
clic droit de la souris + copier l'adresse du lien), puis ouvrir le navigateur et coller le lien dans la barre
d'adresse (clic droit + coller). Installer ensuite Adblock Plus.
- pour Edge
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes dits "sensibles" étant les plus attaqués par les exploits, procédé qui installe automatiquement des malwares dés la simple visite d'un site web, à l'ouverture d'une pièce jointe, d'un clic sur un lien ou sur une publicité malicieuse,...
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent.
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader DC: non présent sur le PC.
4- Adobe Flash Player : OK.
5- Java : non présent sur le PC.
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
Note: si des fichiers infectieux sont trouvés, ils seront supprimés automatiquement.
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de
l'ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
Marsh Posté le 06-06-2017 à 11:20:39
Bonjour,
J'ai eu le mêmem problème que Marie9.
J'
monk521 a écrit : Bonjour,
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
|
Marsh Posté le 06-06-2017 à 11:22:36
Bonjour,
J'ai eu le meme problème que Marie9. J'ai fait un nettoyage avec ADWCLEANER voici le lien du rapport : http://www.cjoint.com/c/GFgjn0gslHV
Merci pour votre aide
monk521 a écrit : Bonjour,
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
|
Marsh Posté le 06-06-2017 à 11:25:21
Bonjour melanie294,
Ok pour le rapport d'AdwCleaner. Il faut transmettre maintenant les 2 rapports du programme FRST comme expliqué ci-dessous.
==> Farbar Recovery Scanner Tool (FRST) de Fabar :
Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien.
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de
fichiers de Windows
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
- Addition.txt
- MD5 pilotes
Marsh Posté le 06-06-2017 à 11:40:16
Et voici les 2 autres liens :
http://www.cjoint.com/c/GFgjKhZfU0V
http://www.cjoint.com/c/GFgjNp6h16V
Merci de votre réponse.
monk521 a écrit : Bonjour,
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
|
Marsh Posté le 06-06-2017 à 11:56:12
Il reste quelques traces d'infection que l'on supprime avec ce qui suit.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
EmptyTemp:
FF Extension: (Follow-on Search Telemetry) - C:\Users\leclerc\AppData\Roaming\Mozilla\Firefox\Profiles\jpw5zchz.default\features\{1ab96014-c147-4d71-87a8-2fa79cf72434}\followonsearch@mozilla.com.xpi [2017-06-06]
R2 Amazon Assistant Service; C:\Program Files (x86)\Amazon\Amazon Assistant\amazonAssistantService.exe
C:\Program Files (x86)\Amazon
BHO: The Amazon 1Button App for Internet Explorer -> {BAC72C85-CEC6-4B86-AF06-FA20C259FAB8} -> C:\Program Files (x86)\Amazon\Amazon1ButtonApp\Amazon1ButtonBrowserHelper64.dll
Dans la case Nom du fichier, écrire fixlist et cliquer sur Enregistrer.
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 25-10-2016 à 17:13:39
Bonjour,
Depuis que j'ai prêté mon ordinateur, j'ai Yahoo Search sur Chrome et il s'affiche des messages inquiétants comme celui là :
fghj4-tyu43-k5675-com
****Ne pas redémarrer votre ordinateur****
Windows a détecté le virus Zeus. Les infections détectées indiquent certains téléchargements récents sur l'ordinateur qui a son tour ont créés des problèmes sur l'ordinateur.
Appelez le support technique et de partager ce code B2957E à l'agent pour supprimer le virus.
+33 9 75 18 81 49
J'ai aussi des encarts publicitaires de toutes sortes et des programmes chinois-asiatiques qui s'ouvrent tout seul.
Dois-je appeler à ce numéro pour enlever ce virus Zeus ?
Merci de me dire quoi faire, je ne peux plus utiliser Chrome.
Franck.
Message édité par franck73 le 02-11-2016 à 20:50:13