J'ai des pubs qui apparaisses sur steam - Virus/Spywares - Windows & Software
Marsh Posté le 30-08-2016 à 12:52:19
Bonjour,
Je te propose d'utiliser dans un premier temps ZHPDiag pour diagnostiquer l'infection.
Information : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport ?
==> ZHPDiag - programme de diagnostic
Note: le programme est téléchargé par défaut dans la rubrique Téléchargements de l'Explorateur de fichiers de Windows.
Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
Marsh Posté le 30-08-2016 à 14:34:42
Voila ce que ca ma donner : http://www.cjoint.com/c/FHEmIlLlXPr
Marsh Posté le 30-08-2016 à 15:04:09
Merci d'utiliser aussi cet outil.
==> Farbar Recovery Scanner Tool (FRST) de Fabar:
Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien.
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de
fichiers de Windows
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
- Addition.txt
- MD5 pilotes
Marsh Posté le 30-08-2016 à 15:29:45
Voici les deux rapport : http://www.cjoint.com/c/FHEnCXQE6vr
http://www.cjoint.com/c/FHEnDieI2Hr
Marsh Posté le 30-08-2016 à 15:57:11
On procède au nettoyage du PC.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic
gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
Hosts:
EmptyTemp:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKU\S-1-5-21-2092775352-3354947105-1837627873-1002\Software\Microsoft\Internet Explorer\Main,Start Page =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002 -> {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
CHR HomePage: qudachmupishplalily -> search.mpc.am
CHR StartupUrls: qudachmupishplalily -> "hxxps://www.google.fr/"
CHR DefaultSearchURL: qudachmupishplalily -> hxxps://fr.search.yahoo.com/search?ei={inputEncoding}&fr=crmas&p={searchTerms}
CHR DefaultSearchKeyword: qudachmupishplalily -> fr.yahoo.com
CHR DefaultSuggestURL: qudachmupishplalily -> hxxps://fr.search.yahoo.com/sugg/chrome?output=fxjson&appid=crmas&command={searchTerms}
Task: {626804CF-1E6A-4BA4-85D3-9BF532C3F3F7} - \WPD\SqmUpload_S-1-5-21-2092775352-3354947105-1837627873-1001
Task: {BE970FA4-BBCC-44E0-82E8-BEAD3E7124AE} - \WPD\SqmUpload_S-1-5-21-2092775352-3354947105-1837627873-1002
ShortcutWithArgument: C:\Users\kilian\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\7dc2e4d4ae6cc8f4\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory=qudachmupishplalily
[-HKLM\SOFTWARE\Wow6432Node\06150751D9C3CAA3403C60B0CF3663E0]
C:\Program Files (x86)\0zr85BF
C:\Program Files (x86)\Bvafivagh
C:\Program Files (x86)\{516D9F5A-D8E3-485A-838A-AE688ED07E5C}
C:\Users\kilian\AppData\Local\fwoshdrauspliition
Cmd: dir C:\ProgramData\ProductData /s
Cmd: dir C:\Users\kilian\AppData\Local\Packages /s
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 30-08-2016 à 16:35:58
Je ne trouve pas le rapport sur mon ord, et quand je lance FRST64 sa me met Failed to uptade (1)
Marsh Posté le 30-08-2016 à 17:25:57
Le rapport se trouve à coté d'où FRST a été lancé soit en principe à partir du bureau comme expliqué dans le tutoriel. Revoir les explications sinon pour utiliser FRST en mode correction.
Marsh Posté le 30-08-2016 à 18:26:40
Je fait le truc mais je n'ai pas le rapport, et quand je l'ouvre ce me met sa ; http://www.cjoint.com/c/FHEqzHMvPsr
Marsh Posté le 30-08-2016 à 19:48:11
D'après la capture, FRST se met à jour, il faut donc attendre qu'il soit indiqué "l'outil est prêt à fonctionner".
Si le programme reste bloqué sur "Recherche de mises à jour, veuillez patienter", supprimer le programme et le retélécharger, etc..
Marsh Posté le 30-08-2016 à 20:02:08
Parfait, j'ai réussi : http://www.cjoint.com/c/FHEsbSaEMnr
Marsh Posté le 30-08-2016 à 20:05:17
Le rapport est tronqué, je ne vois pas ce qu'il a supprimé.
Refaire une analyse avec FRSTet me fournir les 2 rapports (FRST + addition.txt).
Marsh Posté le 30-08-2016 à 21:16:08
ReplyMarsh Posté le 31-08-2016 à 07:25:23
Rien n'a été supprimé. Il faut reprendre l'étape de la suppression.
Marsh Posté le 31-08-2016 à 12:49:19
Non, il faut réutiliser FRST en mode correction car rien n'a été supprimé. Faire ce qui suit.
Attendre que le programme se mette à jour.
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic
gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
Hosts:
EmptyTemp:
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = about:blank
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL =
HKU\S-1-5-21-2092775352-3354947105-1837627873-1002\Software\Microsoft\Internet Explorer\Main,Start Page =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002 -> {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> DefaultScope {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
SearchScopes: HKU\S-1-5-21-2092775352-3354947105-1837627873-1002-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0 -> {8BDE71FF-4B04-4453-B99B-07D63FD7EA18} URL =
CHR HomePage: qudachmupishplalily -> search.mpc.am
CHR StartupUrls: qudachmupishplalily -> "hxxps://www.google.fr/"
CHR DefaultSearchURL: qudachmupishplalily -> hxxps://fr.search.yahoo.com/search?ei={inputEncoding}&fr=crmas&p={searchTerms}
CHR DefaultSearchKeyword: qudachmupishplalily -> fr.yahoo.com
CHR DefaultSuggestURL: qudachmupishplalily -> hxxps://fr.search.yahoo.com/sugg/chrome?output=fxjson&appid=crmas&command={searchTerms}
Task: {626804CF-1E6A-4BA4-85D3-9BF532C3F3F7} - \WPD\SqmUpload_S-1-5-21-2092775352-3354947105-1837627873-1001
Task: {BE970FA4-BBCC-44E0-82E8-BEAD3E7124AE} - \WPD\SqmUpload_S-1-5-21-2092775352-3354947105-1837627873-1002
ShortcutWithArgument: C:\Users\kilian\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\7dc2e4d4ae6cc8f4\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --profile-directory=qudachmupishplalily
[-HKLM\SOFTWARE\Wow6432Node\06150751D9C3CAA3403C60B0CF3663E0]
C:\Program Files (x86)\0zr85BF
C:\Program Files (x86)\Bvafivagh
C:\Program Files (x86)\{516D9F5A-D8E3-485A-838A-AE688ED07E5C}
C:\Users\kilian\AppData\Local\fwoshdrauspliition
Cmd: dir C:\ProgramData\ProductData /s
Cmd: dir C:\Users\kilian\AppData\Local\Packages /s
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 31-08-2016 à 13:01:11
Le programme ne marche pas. Supprime l’icône de FRST, retélécharge le programme, copie/colle-le sur le bureau et recommence l'étape de la suppression.
Marsh Posté le 30-08-2016 à 11:55:09
Bonjour,
J'ai des pubs qui apparaisses sur steam, c'est des pubs bizzares. Quand je les ferme, sa m'ouvre une page internet de steam. J'ai essayer de les enlever avec des anti-malware mais cela ne marche pas.
Sa me dérange beaucoup et je voudrais s'avoir si des personnes sais comment faire, si oui je voudrais bien de l'aide.