Virus ? java virtual machine launcher ... - Virus/Spywares - Windows & Software
Marsh Posté le 25-07-2015 à 14:08:13
Bonjour Nomanoid,
Oui, c'est le Backdoor:Java/Frurat.A qui a pu s'installer par l'intermédiaire de Java non à jour.
Le PC est donc infecté, je te propose de d'aider à le désinfecter.
Dans un premier temps, désinstalles Java (on le réinstallera à la fin de la maintenance).
Tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport :
Rappel sur les envois des rapports:
Les fichiers générés par ce programme peuvent inclure des données personnelles (nom d'utilisateur par exemple). Assurez-vous de les nettoyer si vous ne souhaitez pas qu'elles soient accessibles à tous.
1°) Désinfection :
==> AdwCleaner - Mode nettoyage
Note: le rapport se trouve aussi à cet emplacement, disque dur C:\Adwcleaner\AdwCleaner[S0].txt
==> Malwarebytes Anti-Malwares - programme de sécurité généraliste
==> OTL:
%Windir%\Tasks\*.job
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.dll /s
%PROGRAMFILES%\*.
%PROGRAMDATA%\*.
%APPDATA%\*.
%APPDATA%\*.exe /md5/s
%LocalAppData%\*.
%LocalAppData%\*.exe /md5/s
%SYSTEMDRIVE%\*.exe /s
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
/md5start
explorer.exe
winlogon.exe
wininit.exe
services.exe
atapi.sys
/md5stop
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CreateRestorePoint
Ces deux rapports sont sauvegardés au même endroit d'où OTL a été lancé.
** note: tu as donc 4 rapports à me fournir **
Marsh Posté le 16-08-2015 à 19:25:14
Désolé pour la réponse tardive j'étais parti en vacances voici les rapports :
http://www.cjoint.com/c/EHql1iNFO4V
http://www.cjoint.com/c/EHqoxxaxujV
http://www.cjoint.com/c/EHqqOgL2EGV
http://www.cjoint.com/c/EHqryMVPzGV
Marsh Posté le 17-08-2015 à 19:02:49
Désinstalle Spybot, programme obsolète et peut gêner les outils de désinfections.
Puis applique ce qui suit...
==> OTL - script de correction
Ce script va cibler certains éléments à supprimer :
:OTL
:processes
IE - HKU\S-1-5-21-897578779-2505416902-4270664175-1001\..\SearchScopes,DefaultScope = {702869A7-B56C-460F-BD31-A219F897AF42}
08/16 13:37:00 | 000,000,378 | ---- | M] () -- C:\WINDOWS\Tasks\CaffeineCount.job
[2013/08/18 16:45:25 | 000,000,000 | --SD | M] -- C:\Users\Nomanoid\AppData\Roaming\Frutas
C:\WINDOWS\tasks\LinkFunc.job
• Cliquer sur le bouton Correction et laisse l'outil travailler. Il est possible que l'ordinateur redémarre.
• Un rapport va apparaître. Copie/colle la totalité du rapport dans ta prochaine réponse sur le forum (exceptionnellement ) ou récupérer le rapport dans C:\_OTL\MovedFiles\dernierrapport.txt
Marsh Posté le 17-08-2015 à 19:47:31
========== OTL ==========
========== PROCESSES ==========
No active process named SearchScopes,DefaultScope = {702869A7-B56C-460F-BD31-A219F897AF42} was found!
No active process named CaffeineCount.job was found!
No active process named Frutas was found!
No active process named LinkFunc.job was found!
OTL by OldTimer - Version 3.2.69.0 log created on 08172015_194632
Marsh Posté le 17-08-2015 à 19:56:56
Il dit :
"Error: Unable to access jarfile
c:\Ysers\Nomanoid\AppData\Roaming\Frutas\servidorcito.jar "
Marsh Posté le 17-08-2015 à 20:00:44
On va utiliser un autre outil.
==> ZHPDiag - programme de diagnostic
Note: le programme est téléchargé en principe dans la rubrique Téléchargements de l'explorateur de fichiers
Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus
Marsh Posté le 17-08-2015 à 20:45:18
==> ZHPFix
Attention, ce script suivant a été écrit spécifiquement pour l'ordinateur de Nomanoid, il n'est pas transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours
Note: le rapport se trouve aussi à cet emplacement, disque dur C:\ZHP\ZHPFix[R1].txt
Marsh Posté le 17-08-2015 à 22:51:05
le petit chargement en bas ( la barre verte ) est bloquée à environs 4 ou 5 cm de la fin depuis 50 min c'est normal ?
Marsh Posté le 18-08-2015 à 09:42:01
Non, c'est pas normal. Reprendre la manip avec ZHPFix, j'ai modifié le script.
Merci de désinstaller SpyBot au moins pour les besoins de la désinfection.
Marsh Posté le 18-08-2015 à 11:08:29
Bonjour , oui j'ai désinstaller SpyBot , ca marche pour le script je test ca
Marsh Posté le 18-08-2015 à 11:23:39
Non, il faut reprendre l'étape avec ZHPFix, du moins il me faut le rapport de ZHPfix.
Marsh Posté le 18-08-2015 à 11:51:11
OK, je pense que tu as dû redémarré le PC. Toujours le message de Java ?
Marsh Posté le 18-08-2015 à 11:55:52
Grrr... En fait c'est un programme qui beug et qui utilise Java, c'est le programme Frutas qui doit être un jeu. Est-ce que tu le connais, est-il toujours installé sur le PC ?
Marsh Posté le 18-08-2015 à 12:10:36
Pour parfaire le nettoyage, il faudrait supprimer 2 répertoires.
Pour cela, tout d'abord afficher les fichiers et dossiers cachés
Puis supprimer ces éléments:
C:\ProgramData\InstallMate
et
C:\Users\Nomanoid\AppData\Roaming\C__Users_Nomanoid_AppData_Local_Temp_Rar$EXb0.562_Ck R.H.I v4.2.5.6 [inamsoftwaress.blogspot.com]_inampedia.com_inamsoftwares.com_RealHideIP.exe
Marsh Posté le 18-08-2015 à 13:03:44
Le seul jeu comme ça à ma connaissance c'est minecraft ...
Le dossier InstallMate dans PorgramData n'existe pas et l'autre j'ai réussi à le supprimer
Marsh Posté le 18-08-2015 à 14:06:09
Bon, le PC est propre mais il y a un soucis avec Java qui n'est pas évident à réparer. On va tenter de le désinstaller proprement pour le réinstaller ensuite.
Donc, dans un premier temps, désinstaller Java.
Puis, on recherche les traces résiduelles avec SEAF.
==> SEAF
Marsh Posté le 25-07-2015 à 12:16:18
Salut , j'ai remis au jour un de mes vieux pc , quand j'arrive sur le bureau une fenetre se lance " Java Virtual Machine Launcher "
"Error Unable to access jarfile C:\Nomanoid\AppData\Roaming\Frutas\servidorcito.jar" Je ne sais pas si cela est un virus ou autre j'ai fait des recherches sur internet quelques réponses en anglais mais c'était pas top comme réponse ( ca n'a pas résolu mon blem )
Si quelqu'un aurai des solutions
Merci et bonne journée !