Portable infecté - pubs intempestives et lenteurs - Virus/Spywares - Windows & Software
Marsh Posté le 15-12-2016 à 19:22:56
Bonjour grr83,
Il faut utiliser le diagnostiqueur FRST pour rechercher les traces restantes de malwares.
Information : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport ?
http://cjoint.co/Exemple et sélectionner l'option copier l'adresse du lien.
==> Farbar Recovery Scanner Tool (FRST) de Fabar :
Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien.
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de
fichiers de Windows
(on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers).
- Addition.txt
- MD5 pilotes
Marsh Posté le 15-12-2016 à 19:44:56
Bonsoir Monk521 et merci pour ta réponse rapide!
Voici les deux liens demandés :
- http://www.cjoint.com/c/FLpsQYIGaBJ
- http://www.cjoint.com/c/FLpsSc1WZ4J
Merci d'avance :-)
Marsh Posté le 15-12-2016 à 20:18:28
Appliquer ce qui suit...
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
EmptyTemp:
Task: {2F3D3535-6589-4B4C-BD53-2041F414F086} - System32\Tasks\556g84z9623 => Rundll32.exe "C:\ProgramData\556g84z9623\556g84z9623.dll",GetDeviceID
C:\ProgramData\556g84z9623
Task: {B55D8810-3501-4CEB-B619-D6AA7E534FC0} - System32\Tasks\f6a63bbfe553147895993c7e8697a131 => Rundll32.exe "C:\Program Files (x86)\AGEIA Technologies\dprtox.dll",e62dc6c6547f46bda862da2d05af6862
SearchScopes: HKLM -> {08D673AE-B8EB-4F1C-BED6-89F3188A5411} URL = hxxp://www.amazon.fr/s/ref=azs_osd_ieafr?ie=UTF-8&tag=hp-fr2-vsb-21&link%5Fcode=qs&index=aps&field-keywords={searchTerms}
SearchScopes: HKLM-x32 -> {08D673AE-B8EB-4F1C-BED6-89F3188A5411} URL = hxxp://www.amazon.fr/s/ref=azs_osd_ieafr?ie=UTF-8&tag=hp-fr2-vsb-21&link%5Fcode=qs&index=aps&field-keywords={searchTerms}
SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-21-1855852542-1700025317-2024129474-1001 -> {08D673AE-B8EB-4F1C-BED6-89F3188A5411} URL = hxxp://www.amazon.fr/s/ref=azs_osd_ieafr?ie=UTF-8&tag=hp-fr2-vsb-21&link%5Fcode=qs&index=aps&field-keywords={searchTerms}
CHR DefaultSearchURL: ChromeDefaultData -> hxxp://www.trotux.com/search/?q={searchTerms}&z=3f2366c390ace0c7a15e9fdgbzfb0gbeew6c8o1q6w&from=icb&uid=ST500LT012-1DG142_S3P7Z72F&type=sp
CHR DefaultSearchKeyword: ChromeDefaultData -> trotux
Cmd: rd "C:\Users\Grégoire\AppData\Local\Google\Chrome\User Data\ChromeDefaultData" /s/q
Folder: C:\Program Files (x86)\jix1p0id
2016-12-07 19:04 - 2016-12-07 19:04 - 00000000 ____D C:\Program Files (x86)\jix1p0id
Folder: C:\Users\Grégoire\AppData\Local\Graserph
2016-12-06 20:41 - 2016-12-06 20:41 - 00000000 ____D C:\Users\Grégoire\AppData\Local\Graserph
Dans la case Nom du fichier, écrire fixlist et cliquer sur Enregistrer.
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 15-12-2016 à 20:54:34
Voici le lien du 2ème rapport :
http://www.cjoint.com/c/FLpt0lb82VJ
Marsh Posté le 07-01-2017 à 23:05:30
Bonsoir,
Depuis votre intervention, tout marchait bien. Mais je suis à nouveau infecté par un virus très agressif qui plombe mes navigateurs de pubs et les neutralise.
Les applications anti-malware sont impuissantes.
Pouvez-vous m'aider à nouveau?
Merci d'avance,
Marsh Posté le 08-01-2017 à 05:12:50
Bonjour,
Appliquer adwclenaer + malwarebytes et refournir les 2 rapports de FRST.
Marsh Posté le 08-01-2017 à 11:19:56
Bonjour,
Merci pour ta réponse
Je m'en occupe en fin d'après-midi.
Cordialement,
Marsh Posté le 08-01-2017 à 17:43:38
Bonsoir Monk521,
Voici les deux liens demandés :
- http://www.cjoint.com/c/GAiqQsNPjJJ
- http://www.cjoint.com/c/GAiqQ5B3fqJ
Merci d'avance,
Marsh Posté le 08-01-2017 à 17:48:30
Ah oui, c'est comme ça qu'il s'est enregistré. Je relance une analyse
Marsh Posté le 08-01-2017 à 17:51:38
La deuxième analyse me présente le même fichier vide ; je me demande si mon nouveau virus n'y est pas pour quelque chose (il m'a fait disparaître ADWcleaner)...
Marsh Posté le 08-01-2017 à 18:02:28
Alors là normalement c'est bon :
- http://www.cjoint.com/c/GAirbrhhBiJ
- http://www.cjoint.com/c/GAircpq87vJ
Marsh Posté le 08-01-2017 à 18:21:15
Applique ce qui suit,
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
EmptyTemp:
Shortcut: C:\Users\Grégoire\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Intеrnеt Exрlorеr.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.erolpxei.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\Users\Grégoire\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Gооgle Сhrоmе.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.emorhc.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\Users\Grégoire\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Intеrnet Ехрlоrеr Вrowser.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.erolpxei.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\Users\Grégoire\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооgle Chrоme (2).lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.emorhc.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\Users\Grégoire\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Моzilla Firefоx.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.xoferif.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Gооgle Сhrоme.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.emorhc.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Аvast SаfеZоne Brоwser.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.rehcnual.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfox.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.xoferif.bat (Pas de fichier) <===== Cyrillic
Shortcut: C:\Users\Public\Desktop\Аvast SafeZоnе Brоwser.lnk -> C:\Users\Grégoire\AppData\Roaming\Browsers\exe.rehcnual.bat (Pas de fichier) <===== Cyrillic
() C:\Users\Grégoire\AppData\Local\Temp\{9fc-89-cb-db486-bf727-15ba-a437b}\6cVC5#T9mX.exe
HKU\S-1-5-21-1855852542-1700025317-2024129474-1001\...\Run: [Publisher] => C:\Users\Grégoire\AppData\Local\Temp\{9fc-89-cb-db486-bf727-15ba-a437b}\6cVC5#T9mX.exe
C:\Users\Grégoire\AppData\Local\Temp\{9fc-89-cb-db486-bf727-15ba-a437b}
ShellExecuteHooks: Pas de nom - {2FAAE966-AB3E-11E6-8B06-64006A5CFC23} - C:\Users\Grégoire\AppData\Roaming\Rafage\Photeringeqat.dll
HKU\S-1-5-21-1855852542-1700025317-2024129474-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://ic.loadblanks.ru/c/02037a282dd7fbaf?
CMD: rd /s/q "C:\Users\Grégoire\AppData\Local\Google\Chrome\User Data\ChromeDefaultData"
CHR Extension: (Fast search) - C:\Users\Grégoire\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Extensions\pbdpajcdgknpendpmecafmopknefafha [2017-01-07]
C:\Users\Grégoire\AppData\Local\Temp\SetupScreenShared.exe
Dans la case Nom du fichier, écrire fixlist et cliquer sur Enregistrer.
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 08-01-2017 à 18:35:01
Voici le lien :
http://www.cjoint.com/c/GAirIfYD6tJ
Je viens d'essayer de réinstaller Firefox, qui plante et disparaît de mon ordinateur.
Marsh Posté le 08-01-2017 à 19:58:25
Ok, pour Mozilla, il faut le désinstaller d'une certaine façon.
Le désinstaller donc puis télécharger et cliquer sur le fichier suivant :
https://drive.google.com/open?id=0B [...] 3dqOVYwV2s
Puis, le réinstaller.
Marsh Posté le 08-01-2017 à 20:06:21
Je n'ai pas eu de mal à le désinstaller, il disparaît complètement de mon ordinateur quand je le ferme.
Quant au lien, SmartScreen le considère comme dangereux et bloque le processus
Marsh Posté le 08-01-2017 à 20:07:06
Fais Informations détaillés et autorise le téléchargement, c'est sans risque bien-sûr.
Marsh Posté le 08-01-2017 à 20:16:05
C'est fait, mais le problème persiste. En quittant Firefox il disparaît sans laisser de traces!
Marsh Posté le 08-01-2017 à 20:21:36
Qu'entends-tu par "il disparaît sans laisser de trace pour Mozilla ", son icône disparait ?
Marsh Posté le 08-01-2017 à 20:25:00
Oui, l'icône disparaît du bureau et je ne le retrouve même pas dans les programmes. Google Chrome m'a fait la même chose..
Marsh Posté le 08-01-2017 à 20:36:20
Ben dis-donc !?
Peux-tu me refaire passer stp le rapport FRST.txt de FRST.
Essaie avec Cyberfox pour voir :
https://cyberfox.8pecxstudios.com/c [...] rsion-x64/
Marsh Posté le 08-01-2017 à 20:45:21
Ah oui, il reste une trace du malware. Je vais réfléchir comment l'enlever, je pense qu'on devra se connecter avec Teamviewer pour que je l'enlève parce qu'il est coriace le bougre. Je suis disponible demain après-midi si tu veux ou un autre moment selon ta disponibilité. On communiquera pas MP pour cette manip.
Marsh Posté le 08-01-2017 à 20:50:24
Ok sa coriacité explique au moins les pages en russe qui s'ouvraient sur Firefox..
Demain je suis dispo vers 19h et après si c possible pour toi.
Merci en tous cas pour ce que tu as déjà fait
Marsh Posté le 08-01-2017 à 20:52:20
OK pour 19 H. Contacte moi en MP. Je te laisse d'ores et déjà installer le programme TeamViewer : choisir installer Personnellement pendant l'installation.
Et Cyberfox, c'est pareil ?
Marsh Posté le 08-01-2017 à 21:01:36
Non pour le coup cyberfox fonctionne
D'accord pour demain, merci
Marsh Posté le 08-01-2017 à 21:02:54
Ah, j'aurais parié le contraire mais bon tant mieux.
A demain alors, bonne soirée.
Marsh Posté le 09-01-2017 à 19:24:53
Problème résolu.
Dans ce cas, on peut finaliser la maintenance malware avec quelques conseils préventifs et quelques programmes supplémentaires pour parfaire le nettoyage du PC.
==> Quelques conseils :
Pour chaque navigateur internet concerné, copier l'adresse du lien qui se trouve ci-dessous (en faisant un
clic droit de la souris + copier l'adresse du lien), puis ouvrir le navigateur et coller le lien dans la barre
d'adresse (clic droit + coller). Installer ensuite Adblock Plus.
- pour Edge
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
Note: si des fichiers infectieux sont trouvés, ils seront supprimés automatiquement.
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de
l'ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
Marsh Posté le 09-01-2017 à 21:52:41
Désolé de te déranger à nouveau, mais cela fait 4 fois que mon PC plante avec cette mention : "system thread not handled".
Sais-tu de quoi il s'agit?
Marsh Posté le 15-12-2016 à 19:12:22
Bonjour à tous,
Depuis quelques jours, mon navigateur Firefox dysfonctionne, il est extrêmement ralenti et ouvre des fenêtres de pubs fréquemment lorsque je clique, même à vide. J'ai utilisé ADWcleaner, Malwarebytes et SUPERAntispy, conseillés sur d'autres discussions, qui ont repéré bon nombre de spywares et apparemment un Trojan, mais après quarantaines et/ou suppression, le problème revient. En refaisant des scans avec ces trois-là, de nouveaux virus sont trouvés. J'ai également été supprimer des fichiers douteux, réinitialisé firefox mais rien n'y fait.
Quelqu'un içi aurait-il une solution ? Cela commence à m'irriter passablement.
Merci d'avance!