Infecté par un virus ? - Win Vista - Windows & Software
Marsh Posté le 27-01-2015 à 13:50:55
Bonjour et bienvenue sur Hardware.fr,
Je te propose dans un premier temps de faire un diagnostic de ton PC pour mesurer l'ampleur de l'infection et pour appliquer ensuite une solution adaptée.
Attention !! Les fichiers générés par les programmes qui suivent incluent des données personnelles et potentiellement confidentielles qui seront mises à disposition de tous une fois transmis. Assurez vous de bien les nettoyer, ou de ne pas transmettre ces données si vous n'êtes pas sûr du contenu diffusé.
Tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport :
==> Extraire le rapport de Malwarebytes
• Télécharger mbam2log (de Little Boy62)
• Faire un double-clic sur le fichier,
• Une boite de dialogue t'indiquera que le rapport est sur le bureau,
• Cliquer sur [Oui] pour l'ouvrir,
• Héberger le rapport sur www.Cjoint.com, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
==> ZHPDiag - programme de diagnostic
Note : Ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
Marsh Posté le 28-01-2015 à 11:41:28
Merci pour l'aide
Zhpdiag lien
http://cjoint.com/?EAClVA0gL72
Mbam2log lien
http://cjoint.com/?EAClYYa4ea7
Marsh Posté le 28-01-2015 à 11:53:01
==> Merci de désinstaller SpyBot, ce programme est obsolète et peut gêner les outils de désinfection.
D'après le rapport ZHPDiag, ton PC est infecté principalement par des programmes indésirables (PUP/LPI) qui parasitent le bon fonctionnement de ton ordinateur et de tes navigateurs internet. Ces programmes sont le plus souvent rajoutés pendant l'installation de logiciels gratuits.
Quelques recommandations simples lorsque l'on télécharge des programmes sur internet :
La maintenance de ton PC va se dérouler en 2 étapes : la désinfection et la finalisation. Je t'invite à aller jusqu'au bout pour être débarrassé de tout logiciel malveillant.
1°) Désinfection :
==> AdwCleaner - Mode nettoyage
note: il se trouve aussi dans C:\Adwcleaner\AdwCleaner[S0].txt
==> ZHPDiag - programme de diagnostic
Note : Ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
** Note : tu as donc 3 rapports à me fournir **
Marsh Posté le 28-01-2015 à 16:21:06
adware scanné
http://cjoint.com/?EACqDjkmnoM
adware nettoyé
http://cjoint.com/?EACqDMDGhhk
zhpdiag
http://cjoint.com/?EACqEOtd2BJ
Marsh Posté le 28-01-2015 à 16:38:34
==> Script ZHPFix
Le script de correction suivant permet de supprimer des traces d'infections.
Attention, ce script a été écrit spécifiquement pour l'ordinateur de bedouin , il n'est pas transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours
Marsh Posté le 29-01-2015 à 10:36:15
Ok. Comment se porte le PC, notamment au niveau des navigateurs internet ?
Marsh Posté le 29-01-2015 à 10:57:13
Ca ne règle pas mon problème d'administrateur d'impossibilité d'ouvrir en mode administrateur avec avast. Et je n'arrive toujours pas ouvrir certaines video "html5: Video not properly encoded" sur firefox. Je n'utilise que firefox.
Marsh Posté le 29-01-2015 à 11:07:26
Pour Avast, peux-tu préciser: est-ce que tu n'arrives pas à ouvrir Avast ?
Marsh Posté le 29-01-2015 à 13:40:19
Si mais avast me demande d'enlever un module sur mon navigateur "microsoft.net framework assistant". Quand j'essaie de le supprimer, il me dit que je n'ai pas les droits d'administrateur. J'ouvre à nouveau avast "en tant qu'administrateur" (clic droit) mais il me redit que je n'ai pas les droits d'administrateur.
Marsh Posté le 29-01-2015 à 20:20:26
Ok. Pardon pour la réponse tardive.
Tout d'abord, réinstalle Avast et Mozilla.
Pour Mozilla, désinstalle et réinstalle le. => https://www.mozilla.org/fr/firefox/new/
Pour Avast, désinstalle le avec son désinstallateur et réinstalle le => https://www.avast.com/fr-fr/downloa [...] cale=fr-fr
Ensuite, je vais voir s'il ne reste pas des traces de malwares avec FRST.
==> Farbar Recovery Scanner Tool :
- Addition.txt
- Drivers MD5
- List BCD
Marsh Posté le 09-02-2015 à 17:14:19
Excuse moi pour le délai de réponse, j'ai eu quelques soucis de santé. Bon, j'ai désinstallé avast. C'est ok. Par contre je n'arrive pas à désinstaller mozilla. Je vais bien sur panneau de configuration- désinstaller programme. Ca me demande avec quel utilisatuer, je coche puis je clique et ça ne fait rien. De plus je n'arrive plus à m'identifier sur le forum via mozilla. Alors je passe par IE
Marsh Posté le 10-02-2015 à 09:46:50
Ok. Pour désinstaller Mozilla, utilise RevoUninstaller.
Puis enchaîner sur FRST.
Ps: je comprend que tu ais été malade mais sois plus réactif dans tes réponses, ça m'oblige à réanalyser tous les rapports 15 jours après.
Marsh Posté le 10-02-2015 à 10:46:13
J'ai vraiment des problèmes avec mon navigateurs. Je ne vois pas ta dernière réponse sur chrome. Je suis passé à IE et je n'arrive pas à réinstaller Mozilla, comme pour la désinstallation , ça clique dans le vide lorsque je clique sur le programme d'installation. Voilà les fichir demandés
http://cjoint.com/?EBkk1JFqEKF
http://cjoint.com/?EBkk4wTIMC4
Marsh Posté le 10-02-2015 à 11:00:01
J'ai réussi à réinstaller mozilla. J'ai cliqué droit "ouvrir avec administrateur" au lieu de cliquer ouvrir puis ouvrir avec "current user"
Marsh Posté le 10-02-2015 à 11:02:38
Pendant que j'analyse FRST, peux-tu lancer RogueKiller ?
==> RogueKiller - en mode scan
Note : Attendre que le PreScan soit fini.
Marsh Posté le 10-02-2015 à 13:15:29
Ok.
D'aprés FRST, tu as des traces d'une infection sérieuse, le trojan Zero Access. RogueKiller n'a rien trouvé mais on va appliquer un autre outil pour confirmer ou non la présence de ce malware (TdssKiller). Il est possible que FRST est trouvé des anciennes traces résiduelles du malware et que tu ais des services de Windows endommagés.
Avant de te faire un topo sur ce malware, je t'invite à appliquer les programmes qui suivent.
==> FRST Correction
Note : Le bloc-notes va s'ouvrir
start
Toolbar: HKU\.DEFAULT -> No Name - {CDB982ED-F9D6-4E3B-B94B-96F705D35AD1} - No File
CHR DefaultSuggestURL: Default -> http://ssmsp.ask.com/query?sstype= [...] archTerms}
CHR HKLM\...\Chrome\Extension: [aaaaaiabcopkplhgaedhbloeejhhankf] - No Path
2014-02-17 23:05 - 2014-02-17 23:05 - 49940480 _____ () C:\Program Files\GUT5E96.tmp
C:\$Recycle.Bin\S-1-5-21-3347070523-4059735132-2176550005-1000\$a4d0e860f1bff54dc0e9ec4bbe1833ad
C:\$Recycle.Bin\S-1-5-18\$a4d0e860f1bff54dc0e9ec4bbe1833ad
C:\Users\Invité\AppData\Local\Temp\AskSLib.dll
end
Note : Patienter le temps de la suppression
==> TDSS Killer
Note : après le redémarrage
Si TDSS.tdl2 est détecté, l'option par défaut est delete
Si TDSS.tdl3 est détecté, l'option par défaut est Cure
Si TDSS.tdl4 (mbr) est détecté, l'option par défaut est Cure
Si Suspicious object est indiqué, l'option par défaut est Skip
Marsh Posté le 10-02-2015 à 13:56:56
J'ai effectivement des services windows qui ne fonctionnent plus notamment le partage de fichiers dans centre réseau et partage qui reste désactivé quoique je fasse et je ne sais pas si ça un rapport l'impossibilité d'accéder au presse papier sur ci-joint lorsque je clique su "copier le lien" (je dois faire clic doit et copier l'adresse du lien)
Aucune menace détectée
http://cjoint.com/?EBkodTA05fN
http://cjoint.com/?EBkoevY0Lan
Marsh Posté le 10-02-2015 à 14:01:06
C'est un bonne nouvelle mais j'ai oublié certains lignes à supprimer avec FRST.
==> FRST Correction
Note : Le bloc-notes va s'ouvrir
start
HKLM\...D6A79037F57F\InprocServer32: [Default-fastprox] fastprox.dll
HKU\S-1-5-21-3347070523-4059735132-2176550005-1000\...409d6c4515e9\InprocServer32: [Default-shell32] shell32.dll
end
Note : Patienter le temps de la suppression
Marsh Posté le 10-02-2015 à 14:35:16
Ok, plus de trace du trojan Zero Access. En principe, il faut changer tous ses identifiants de connexions dont bancaires. Je pense que ces traces résiduelles étaient installées depuis longtemps sur ton PC mais surveille quand même les mouvements bancaires de tes comptes, ce trojan est dangereux, il peut contrôler à distance ton PC et voler des identifiants confidentiels (en autre et au pire...).
Faisons le point. Mis à part le service de partage qui ne marche pas, comment se porte le PC et les navigateurs internet ?
==> Vérification des services
Marsh Posté le 10-02-2015 à 14:59:17
Avec quel navigateur as-tu des problèmes pour le copier/coller ?
Télécharge et suit le tuto de Windows Repair de Tweaking.com
Paramètre le programme comme expliqué dans le chapître Cas de l'infection du rootkit ZeroAccess
Marsh Posté le 10-02-2015 à 15:06:33
Transmet le rapport à l'aide de www.cjoint.com, il se trouve dans C:\Program Files (x86)\Tweaking.com\Windows Repair (All in One)\Logs
Marsh Posté le 10-02-2015 à 15:23:10
Avec Mozilla mais uniquement lorsque je clic sur "copier le lien" sur ci-joint mais je peux copier/coller avec clic droit ou avec ctrlc/ctrlv.
Par contre je ne comprends pas ce que tu veux dire par "Paramètre le programme comme expliqué dans le chapître Cas de l'infection du rootkit ZeroAccess" Où je trouve ce chapitre "Cas de l'infection du rootkit ZeroAccess"?
Marsh Posté le 10-02-2015 à 15:33:01
Cas de l'infection du rootkit ZeroAccess est écrit en rouge au milieu du site, en dessous des 32 options traduites en français.
Pour Mozilla, tu peux essayer de le désinstaller et de le réinstaller mais pas n'importe comment, en ayant pris soin de supprimer avant la réinstallation, tous les dossiers se rapportant à Mozilla dans C:\ program files, program Data, programmes et le dossier Utilisateurs \ton nom\AppData\Roaming
Avant de faire ça, tu dois faire apparaître les fichiers et dossiers cachés => http://www.pcastuces.com/pratique/astuces/3065.htm
Marsh Posté le 11-02-2015 à 09:08:21
Bon, voilà je pense que c'est ça le rapport
http://cjoint.com/?EBljsaz8FeU
Marsh Posté le 11-02-2015 à 10:48:41
Tout a été réparé manifestement. Qu'en est-il de ton coté ?
Marsh Posté le 11-02-2015 à 11:15:53
Merci beaucoup
Ca a l'air oK. Avast ne m'envoie plus de messages sur les modules complémentaires. J'ai récupéré le partage des fichiers.
J'ai vu quelque part que ce trojan pouvait arriver par adobe flash player.
Marsh Posté le 11-02-2015 à 11:29:28
Oui tout à fait pour Adobe Flash Player s'il n'est pas à jour, je donne des détails plus loin.
Tu feras un scan minutieux avec Avast si pas encore fait et surveille tes comptes.
Si tu n'as plus de problèmes, je t'invite à finaliser la maintenance.
2°) Finalisation :
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de l' ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes étant les plus attaqués par les malwares (infection à partir d'exploits installés sur des site web). L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent (pour plus de détails voir plus loin la rubrique " compléments d'informations" ):
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader: OK !
4-Adobe Flash Player : OK !
5- Java : la version de java installée sur votre ordinateur n'est pas à jour:
Lors de l'installation du programme, ne pas oublier de décocher la case qui propose d'installer la barre d'outils Ask, elle ne sert à rien et transmet des informations sur tes habitudes de surf à ton insu...
==> Autres conseils de prudence et de vigilance :
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Complément d'informations :
==> Jeu : tester votre capacité à éviter les logiciels indésirables PUP/LPI.
Note: ce programme pédagogique ne représente évidemment aucun danger.
Google Chrome peut bloquer le téléchargement, autorisez-le.
=> Optimisation avec CCleaner:
Dans CCleaner, rends toi dans la rubrique Outils / Démarrage / Windows et décoche tout sauf:
-Avast
-SunJavaUpdateSched
-Adobe
Bon surf et bonne journée.
Marsh Posté le 27-01-2015 à 13:07:51
Bonjour,
je pense être infecté par un virus. Plusieurs symptômes: je ne peux plus lire certaines video en streaming message "html5: Video not properly encoded" dont j'ai vu quelque part que c'était la conséquence d'un virus. D'autre part avast me signale des extensions à supprimer que je ne peux pas supprimer parce que je ne peux plus me mettre en mode administrateur. J'ai supprimé avec malware antibytes plus de 200 objets contenant spigot, vuze remote, search dial, price gong. Mais ça ne résout pas les problèmes ci-dessus
Voilà
Merci de votre aide