FORUM D’ENTRAIDE INFORMATIQUE (FEI)
Site d’assistance et de sécurité informatique

Aide à la désinfection (pages publicitaires, moteur de recherche remplacé, redirections, virus...).
Règles du forum : Entraide concernant la désinfection et la sécurité informatique : en cas de publicités intempestives, pop-up, redirections, logiciels indésirables, ralentissements suspects, virus, etc.
Une désinfection complète vous sera assurée : désinfection, sécurisation, puis prévention.
Seuls les helpers (personnes qualifiées et formées à la désinfection) ainsi que le staff sont autorisés à apporter leur aide dans cette section.
Merci également de prendre connaissance de la charte générale du forum.
  • Avatar du membre
  • Avatar du membre
Avatar du membre
par assil126
#70497
Bonjour,

J'aurais besoin de votre aide car mon pc a apparemment été infecté par le virus bitguard depuis jeudi soir, detecté par mon antivirus Microsoft Essentials.
J'ai suivi les consignes de ce site pour désinfécter :
- Adwcleaner a donné ce rapport :
# AdwCleaner v3.010 - Rapport créé le 24/10/2013 à 21:42:03
# Mis à jour le 20/10/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : M - M-PC
# Exécuté depuis : C:\Users\M\Downloads\adwcleaner (1).exe
# Option : Scanner

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****

Dossier Présent C:\ProgramData\Ask
Dossier Présent C:\ProgramData\Babylon
Dossier Présent C:\ProgramData\BitGuard
Dossier Présent C:\Users\M\AppData\Local\apn
Dossier Présent C:\Users\M\AppData\Roaming\Babylon
Dossier Présent C:\Users\M\AppData\Roaming\file scout
Dossier Présent C:\Users\M\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BitGuard
Dossier Présent C:\Users\M\AppData\Roaming\OpenCandy
Dossier Présent C:\Users\M\AppData\Roaming\pdfforge
Fichier Présent : C:\Users\M\AppData\Local\Google\Chrome\User Data\Default\bProtector Web Data
Fichier Présent : C:\Users\M\AppData\Local\Google\Chrome\User Data\Default\bprotectorpreferences
Fichier Présent : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\bprotector_extensions.sqlite
Fichier Présent : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\bprotector_prefs.js
Fichier Présent : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\searchplugins\Babylon.xml
Fichier Présent : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\searchplugins\delta.xml
Fichier Présent : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\user.js
Fichier Présent : C:\windows\System32\Tasks\BitGuard

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Présente : HKCU\Software\586dadeb138be41
Clé Présente : HKCU\Software\APN PIP
Clé Présente : HKCU\Software\BabSolution
Clé Présente : HKCU\Software\DataMngr
Clé Présente : HKCU\Software\DataMngr_Toolbar
Clé Présente : HKCU\Software\InstallCore
Clé Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\bProtectSettings
Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{25A3A431-30BB-47C8-AD6A-E1063801134F}
Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{25A3A431-30BB-47C8-AD6A-E1063801134F}
Clé Présente : HKCU\Software\PIP
Clé Présente : HKCU\Software\YahooPartnerToolbar
Clé Présente : [x64] HKCU\Software\APN PIP
Clé Présente : [x64] HKCU\Software\BabSolution
Clé Présente : [x64] HKCU\Software\DataMngr
Clé Présente : [x64] HKCU\Software\DataMngr_Toolbar
Clé Présente : [x64] HKCU\Software\InstallCore
Clé Présente : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Présente : [x64] HKCU\Software\PIP
Clé Présente : [x64] HKCU\Software\YahooPartnerToolbar
Clé Présente : HKLM\SOFTWARE\586dadeb138be41
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}
Clé Présente : HKLM\SOFTWARE\Classes\CLSID\{25A3A431-30BB-47C8-AD6A-E1063801134F}
Clé Présente : HKLM\Software\Classes\Installer\Features\90C64EA18BA25EE488BF80DCF07F2FFD
Clé Présente : HKLM\Software\Classes\Installer\Products\90C64EA18BA25EE488BF80DCF07F2FFD
Clé Présente : HKLM\SOFTWARE\Classes\Prod.cap
Clé Présente : HKLM\Software\DataMngr
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AskPIP_FF__RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\AskPIP_FF__RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\BingBar_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{1AE46C09-2AB8-4EE5-88FB-08CD0FF7F2DF}
Clé Présente : HKLM\Software\PIP
Valeur Présente : HKCU\Software\Microsoft\Internet Explorer\Main [bprotector start page]
Valeur Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope]
Valeur Présente : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{25A3A431-30BB-47C8-AD6A-E1063801134F}]

***** [ Navigateurs ] *****

-\\ Internet Explorer v10.0.9200.16720


-\\ Mozilla Firefox v22.0 (fr)

[ Fichier : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\prefs.js ]

Ligne Trouvée : user_pref("browser.newtab.url", "hxxp://www1.delta-search.com/?babsrc=NT_ssmntrId=3047666D57F5EBD2affID=119357tsp=4940");
Ligne Trouvée : user_pref("browser.search.order.1", "Delta Search");
Ligne Trouvée : user_pref("browser.search.selectedEngine", "Delta Search");
Ligne Trouvée : user_pref("extensions.delta.admin", false);
Ligne Trouvée : user_pref("extensions.delta.aflt", "babsst");
Ligne Trouvée : user_pref("extensions.delta.appId", "{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3}");
Ligne Trouvée : user_pref("extensions.delta.autoRvrt", "false");
Ligne Trouvée : user_pref("extensions.delta.dfltLng", "fr");
Ligne Trouvée : user_pref("extensions.delta.excTlbr", false);
Ligne Trouvée : user_pref("extensions.delta.ffxUnstlRst", true);
Ligne Trouvée : user_pref("extensions.delta.id", "304754b0000000000000666d57f5ebd2");
Ligne Trouvée : user_pref("extensions.delta.instlDay", "15897");
Ligne Trouvée : user_pref("extensions.delta.instlRef", "sst");
Ligne Trouvée : user_pref("extensions.delta.newTab", false);
Ligne Trouvée : user_pref("extensions.delta.prdct", "delta");
Ligne Trouvée : user_pref("extensions.delta.prtnrId", "delta");
Ligne Trouvée : user_pref("extensions.delta.rvrt", "false");
Ligne Trouvée : user_pref("extensions.delta.smplGrp", "none");
Ligne Trouvée : user_pref("extensions.delta.tlbrId", "base");
Ligne Trouvée : user_pref("extensions.delta.tlbrSrchUrl", "");
Ligne Trouvée : user_pref("extensions.delta.vrsn", "1.8.21.5");
Ligne Trouvée : user_pref("extensions.delta.vrsni", "1.8.21.5");
Ligne Trouvée : user_pref("extensions.delta.vrsnTs", "1.8.21.522:34:35");
Ligne Trouvée : user_pref("extensions.delta_i.babExt", "");
Ligne Trouvée : user_pref("extensions.delta_i.babTrack", "affID=119357tsp=4940");
Ligne Trouvée : user_pref("extensions.delta_i.srcExt", "ss");

-\\ Google Chrome v30.0.1599.101

[ Fichier : C:\Users\M\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [6661 octets] - [24/10/2013 21:42:03]

########## EOF - C:\AdwCleaner\AdwCleaner[R0].txt - [6721 octets] ##########

- J'ai essayé de scanner avec JRTools, mais mon ordinateur plante à chaque fois ! Au redemarrage, j'ai l'écran bleu.
- J'ai ensuite passé malwarebytes qui a trouvé plusieurs infections, même après le passage et nettoyage avec adwcleaner. Voici le rapport
Malwarebytes Anti-Malware (Essai) 1.75.0.1300
http://www.malwarebytes.org

Version de la base de données: v2013.10.24.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16721
M :: M-PC [administrateur]

Protection: Activé

25/10/2013 10:44:43
MBAM-log-2013-10-25 (11-17-49).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 206256
Temps écoulé: 30 minute(s), 45 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 3
C:\Users\M\AppData\Local\Temp\mt_ffx\Delta (PUP.Optional.Delta.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\mt_ffx\Delta\delta (PUP.Optional.Delta.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\mt_ffx\Delta\delta\1.8.21.5 (PUP.Optional.Delta.A) - Aucune action effectuée.

Fichier(s) détecté(s): 21
C:\$RECYCLE.BIN\S-1-5-21-1438407884-570057863-838729579-1001\$RKF4SL2.exe (PUP.Optional.Amonetize.AS) - Aucune action effectuée.
C:\$RECYCLE.BIN\S-1-5-21-1438407884-570057863-838729579-1001\$RQ118DN.exe (PUP.Optional.Amonetize.AS) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\2F0C.tmp (PUP.Optional.Babylon.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\9929.tmp (PUP.Optional.PerformerSoft.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\FBF4.tmp (PUP.Optional.PerformerSoft.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\nsp31DF.tmp (PUP.Optional.Somoto.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\setup_fsu_cid.exe (PUP.Optional.FileScout.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\7779523A-BAB0-7891-B221-7DF7188AAB97\Latest\BabMaint.exe (PUP.Optional.Babylon.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\7779523A-BAB0-7891-B221-7DF7188AAB97\Latest\ccp.exe (PUP.Optional.Babylon.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\7779523A-BAB0-7891-B221-7DF7188AAB97\Latest\CrxInstaller.dll (PUP.Optional.Babylon.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\7779523A-BAB0-7891-B221-7DF7188AAB97\Latest\MyDeltaTB.exe (PUP.Optional.Delta) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\7779523A-BAB0-7891-B221-7DF7188AAB97\Latest\Setup.exe (PUP.Optional.Babylon.A) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\is1668783924\bundlesweetimsetup.exe (PUP.Optional.SweetIM) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\is42483369\315184824_Setup.EXE (PUP.Optional.OpenCandy) - Aucune action effectuée.
C:\Users\M\AppData\Local\Temp\is42483369\DeltaTB.exe (PUP.Optional.Delta.A) - Aucune action effectuée.
C:\Users\M\Downloads\DTLite4471-0333 (1).exe (PUP.Optional.InstallCore) - Aucune action effectuée.
C:\Users\M\Downloads\DTLite4471-0333.exe (PUP.Optional.OpenCandy) - Aucune action effectuée.
C:\Users\M\Downloads\IZArcInstall.exe (PUP.Optional.Somoto) - Aucune action effectuée.
C:\Users\M\Local Settings\Temporary Internet Files\Content.IE5\1LTL2MMZ\pack[1].7z (PUP.Optional.PerformerSoft.A) - Aucune action effectuée.
C:\Users\M\Local Settings\Temporary Internet Files\Content.IE5\M7A1YX9K\bi_downloader[1].exe (PUP.Optional.Somoto.A) - Aucune action effectuée.
C:\Users\M\Local Settings\Temporary Internet Files\Content.IE5\OUQJY3F0\pack[1].7z (PUP.Optional.PerformerSoft.A) - Aucune action effectuée.

(fin)


J'ai donc nettoyé aussi avec malwarebytes, mais je vois sur la majorité des lignes "aucune action effectuée", est-ce que ca veut dire que malwarebytes n'a rien nettoyé ??

Après cela, ni malwarebytes ni microsoft essentials n'ont detecté d'autres infections, mais adwcleaner trouve ceci :

# AdwCleaner v3.010 - Rapport créé le 25/10/2013 à 21:56:49
# Mis à jour le 20/10/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : M - M-PC
# Exécuté depuis : C:\Users\M\Downloads\adwcleaner.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****


***** [ Raccourcis ] *****


***** [ Registre ] *****


***** [ Navigateurs ] *****

-\\ Internet Explorer v10.0.9200.16720


-\\ Mozilla Firefox v24.0 (fr)

[ Fichier : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9r9fxbhs.default\prefs.js ]


-\\ Google Chrome v30.0.1599.101

[ Fichier : C:\Users\M\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [6833 octets] - [24/10/2013 21:42:03]
AdwCleaner[R1].txt - [1070 octets] - [24/10/2013 22:00:05]
AdwCleaner[R2].txt - [1187 octets] - [25/10/2013 08:44:47]
AdwCleaner[R3].txt - [1307 octets] - [25/10/2013 14:20:53]
AdwCleaner[R4].txt - [1428 octets] - [25/10/2013 21:46:39]
AdwCleaner[S0].txt - [6483 octets] - [24/10/2013 21:47:09]
AdwCleaner[S1].txt - [1132 octets] - [24/10/2013 22:07:51]
AdwCleaner[S2].txt - [1249 octets] - [25/10/2013 08:50:29]
AdwCleaner[S3].txt - [1369 octets] - [25/10/2013 14:25:47]
AdwCleaner[S4].txt - [1349 octets] - [25/10/2013 21:56:49]

########## EOF - C:\AdwCleaner\AdwCleaner[S4].txt - [1409 octets] ##########
2 résultats localisés sur chrome et firefox, que je n'arrive pas à cocher sur adwcleaner pour les nettoyer, et qui sont retrouvés même après avoir réinitialisé firefox et chrome comme indiqué sur le forum.
Est-ce encore le virus bitguard ?

Je vous sollicite donc votre aide pour savoir si mon pc est toujours infecté, et si vous pouviez m'indiquer un moyen pour m'assurer que je n'ai plus aucun virus dessus.

En vous remerciant par avance pour votre aide !
Cordialement.
Avatar du membre
par 2011N2
#70498
Bonjour,

Tu n'as pas supprimé les éléments détectés par MBAM ?

Les fichiers détectés par AdwCleaner sont les préférences des navigateurs, c'est normal qu'ils soient toujours détectés.

Gabriel.
Avatar du membre
par assil126
#70534
Bonjour,

Tu n'as pas supprimé les éléments détectés par MBAM ?

Les fichiers détectés par AdwCleaner sont les préférences des navigateurs, c'est normal qu'ils soient toujours détectés.

Gabriel. Bonjour,
Si si, j'ai bien nettoyé avec malwarbytes, et redémarré, puis supprimé tous les élements se trouvant dans la quarantaine.
J'ai refait tourner malwarebytes, et il n'a apparemment rien detecté, mais ce qui m'inquiétait ce sont les résultats de adwcleaner que vous me dites normaux, et le fait que dans le rapport de malwarebytes, il soit précisé "aucune action effectuée".
Qu'en pensez-vous ?
Avatar du membre
par assil126
#70642
Bonjour,
Je n'ai pas téléchargé hijackthis ;-) Je me demandais juste si c'était utile de l'utiliser. J'ai ma réponse.

Que veulent dire les deux premiers rapports de ZHPdiag et SFTDG ? y'a t il encore signe d'infection ?

Je viens d'effectuer le changement des lignes, à quoi cela sert il, svp ? Voilà le rapport :
Rapport de ZHPFix 2013.10.21.17 par Nicolas Coolman, Update du 21/10/2013
Fichier d'export Registre :
Run by M at 27/10/2013 10:43:07
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée (00mn 03s)

========== Clés du Registre ==========
SUPPRIMÉ: CLSID BHO: {d2ce3e00-f94a-4740-988e-03dc2f38c34f}
SUPPRIMÉ:* HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\90C64EA18BA25EE488BF80DCF07F2FFD
SUPPRIMÉ: HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASAPI32
SUPPRIMÉ Driver Key: lpiylnqv
SUPPRIMÉ Driver Key: oeupfovj

========== Dossiers ==========
Aucun dossiers CLSID Local utilisateur vide

========== Fichiers ==========
SUPPRIMÉ: c:\program files (x86)\microsoft\bingbar\7.1.391.0\bingext.dll
SUPPRIMÉ Redémarrage: c:\windows\system32\browserchoice.exe
SUPPRIMÉS Temporaires Windows (0) (0 octets)
SUPPRIMÉS Flash Cookies (0) (0 octets)

========== Tache planifiée ==========
SUPPRIMÉ: {C8BC0DDB-2140-4EF9-ABC7-72FC2EE10D56}

========== Restauration Système ==========
Point de restauration du système créé avec succès


========== Récapitulatif ==========
5 : Clés du Registre
1 : Dossiers
4 : Fichiers
1 : Tache planifiée
1 : Restauration Système


End of clean in 02mn 10s

========== Chemin de fichier rapport ==========
C:\Users\M\AppData\Roaming\ZHP\ZHPFix[R1].txt - 27/10/2013 10:43:10 [1380]
Avatar du membre
par 2011N2
#70647
Bonjour,

Bien.
Comment se comporte le PC ?

ZHPDiag est un outil de diagnostic (pour scripter avec ZHPFix), et SFTGC pour vider les fichiers temporaires, pas de rapport avec les infections. C'était juste pour que le rapport ZHPDiag soit moins encombré.

Gabriel.
Avatar du membre
par assil126
#70654
Bonjour,
merci pour votre réponse et réactivité !
Il est un petit peu lent (quand je visionne des vidéos sur youtube par exemple), mais je ne sais pas si c'est anormal !
Comment puis-je m'assurer qu'il n y a plus d'infections ? Car avant ZHPDiag, ni ADwcleaner, ni MBytes n'avaient detecté ce que ZHPDiag a detecté. Je rescanne avec ZHPDiag ou y a t il un autre logiciel plus "performant" ?
Avatar du membre
par assil126
#70656
Non je ne sais pas comprendre le scan, mais je pensais le reposter et vous demander votre avis !
Je m'execute pour l'autre lien et je vous recontacte ! Encore merci !
Avatar du membre
par 2011N2
#70658
Re,

Ah oui pas de problème, si tu veux tu peux passer régulièrement sur le forum pour procéder à un contrôle de ton PC.

Gabriel.
Avatar du membre
par assil126
#70678
Re,
J'ai mis à jour windows, j'ai vacciné mes usb, et voici le rapport de Delfix :
# DelFix v10.5 - Rapport créé le 27/10/2013 à 13:16:21
# Mis à jour le 17/10/2013 par Xplode
# Nom d'utilisateur : m - m-PC
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)

~ Activation de l'UAC ... OK

~ Suppression des outils de désinfection ...

Supprimé : C:\USBFix
Supprimé : C:\AdwCleaner
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
Supprimé : C:\Program Files (x86)\ZHPDiag
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Users\m\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\m\Desktop\ZHPDiag.txt
Supprimé : C:\Users\m\Desktop\ZHPFix.lnk
Supprimé : C:\Users\m\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\m\Downloads\adwcleaner (1).exe
Supprimé : C:\Users\m\Downloads\adwcleaner.exe
Supprimé : C:\Users\m\Downloads\JRT.exe
Supprimé : C:\Users\m\Downloads\UsbFix.exe
Supprimé : C:\Users\m\Downloads\ZHPDiag2 (1).exe
Supprimé : C:\Users\m\Downloads\ZHPDiag2.exe
Supprimée : HKCU\Software\USBFix
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~ Sauvegarde de la base de registre ... OK

~ Purge de la restauration système ...

Supprimé : RP #155 [Removed Prezi Desktop. | 10/26/2013 17:30:08]
Supprimé : RP #156 [Point de restauration ZHPFix | 10/27/2013 09:41:41]

Nouveau point de restauration créé !

~ Réinitialisation des paramètres système ... OK

########## - EOF - ##########

J'ai aussi fait passé CCleaner et nettoyé !
Pour défragmenter le pc, le défragmenteur de windows est moins efficace que le logiciel MYDefag ?

Aussi, j'ai refait passé ZphDiag, voici le rapport :
http://cjoint.com/?3JBoWV7LqCK

Pensez-vous qu'il y a encore des traces d'infection de BitGuard ou autres virus ? Car après avoir nettoyé avec adwcleaner, je pensais que c’était clean, mais zphdiag en a repéré d’autres !
Je voudrais m'assurer que mon pc soit clean avant de me connecter à des comptes importants à partir de mon pc, etc.
Le lien pour securitycheck ne fonctionne pas.
Je vais procéder à la vérification des disques aussi.
Avatar du membre
par 2011N2
#70679
Re,

Ok pour tout ça.
Mais de toute façon, un LPI n'est pas dangereux pour les données personnelles. Il affiche juste des pubs, modifie les moteurs de recherche, etc.
Plus d'informations en introduction du tutoriel sur AdwCleaner = http://www.forum-entraide-informatique. ... -de-xplode

Quelques petits restes mais rien de méchant.
Fais OTM comme ceci avec ces lignes, et poste le rapport.

Gabriel.
Avatar du membre
par assil126
#70702
Voilà le rapport :
All processes killed
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\Software\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Wow6432Node\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ not found.
Registry key HKEY_LOCAL_MACHINE\Software\Classes\AppID\{4D076AB4-7562-427A-B5D2-BD96E19DEE56}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4D076AB4-7562-427A-B5D2-BD96E19DEE56}\ not found.
Registry key HKEY_LOCAL_MACHINE\Software\Wow6432Node\Classes\AppID\{4D076AB4-7562-427A-B5D2-BD96E19DEE56}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4D076AB4-7562-427A-B5D2-BD96E19DEE56}\ not found.
Registry key HKEY_LOCAL_MACHINE\Software\Classes\AppID\secman.DLL\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Classes\TypeLib\{11549FE4-7C5A-4C17-9FC3-56FC5162A994}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{11549FE4-7C5A-4C17-9FC3-56FC5162A994}\ not found.
========== FILES ==========
File/Folder C:\Users\m\AppData\Local\avgchrome not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
-Temp folder emptied: 121064 bytes
-Temporary Internet Files folder emptied: 327990 bytes
-Flash cache emptied: 410 bytes

User: Default User
-Temp folder emptied: 0 bytes
-Temporary Internet Files folder emptied: 0 bytes
-Flash cache emptied: 0 bytes

User: Melissa
-Temp folder emptied: 10432841 bytes
-Temporary Internet Files folder emptied: 6710 bytes
-FireFox cache emptied: 65886855 bytes
-Google Chrome cache emptied: 30852106 bytes
-Flash cache emptied: 511 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3714 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 8370483 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 42304879 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 151,00 mb


OTM by OldTimer - Version 3.1.21.0 log created on 10272013_154809


Je repasse encore ZPHDIAG ? Puisqu'il en trouve encore à chaque fois ?
Aussi, en redemarrant après OTM, OTM voulait s'executer juste au demarrage, est-ce normal ? (j'ai mis non) mais c'était peut etre pour me donner le rapport au demarrage, non ?
Avatar du membre
par 2011N2
#70703
Re,

Oui si tu veux tu peux refaire un ZHPDiag.

Oui OTM voulait s'exécuter pour fournir le rapport à priori.

Gabriel.
Avatar du membre
par assil126
#70704
Re,
par contre, j'ai un souci, c'est que j'avais un fichier texte important sur mon bureau, et après avoir passé otm (je crois), il est corrompu et je n'arrive plus à l'ouvrir, il est en fichier caché aussi (mais j'ai mis "afficher les dossiers cachés") alors qu'il ne l'était pas encore hier soir...
Aussi, j'ai d'autres fichiers/dossiers cachés qui se créent dans "mes documents", alors qu'ils ne s'y trouvaient pas : "my pictures", 'my videos", et ils ont un cadenas à gauche de l'icône, et puis dans "mes documents", et dans "mes image", "ma musique", et sur mon bureau, j'ai deux fichiers "mydesktop.ini" qui se sont crées dans chaque repertoire !
Avatar du membre
par 2011N2
#70705
Re,

Oui, pour tous ces fichiers créées, tu caches les fichiers cachés et les fichiers protégés du système et tout sera bon.

Un fichier .txt que tu n'arrives pas à ouvrir ?
Il contenait que du texte donc ?

Gabriel.
Avatar du membre
par assil126
#70708
No, c'etait un fichier word (docx) qui était bon, et d'un seul coup, il passe en caché et corrompu !
Avatar du membre
par 2011N2
#70710
Re,

Étrange, tu es sûre ?

En tout cas ce n'est pas la désinfection qui soit à l'origine de ça, du moins ça m'étonnerai fortement.

Il se passe quoi lorsque tu essayes de l'ouvrir ?
Les autres fichiers docx s'ouvrent ?

Gabriel.
Avatar du membre
par assil126
#71202
Ah non c'est bon, j'ai trouvé une version OK de mon fichier word. Je ne sais par contre tjrs pas pourquoi il y a une version dite corrompue sur mon bureau.
J'ai refait passer un autre scan avec ZHPDiag pour m'assurer qu'il n y a plus aucune infection. Le voici, pourriez-vous svp l'interpréter ?
http://cjoint.com/?3JCuBsSbzXw

Je vois un résultat à la fin, est-ce tjrs bitguard ?
Avatar du membre
par assil126
#71545
Re, voici le nouveau rapport après le passage d'OTM au redemarrage :

All processes killed
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\Software\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}\ not found.
========== FILES ==========
File/Folder C:\Users\m\AppData\Local\avgchrome not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
-Temp folder emptied: 0 bytes
-Temporary Internet Files folder emptied: 0 bytes
-Flash cache emptied: 0 bytes

User: Default User
-Temp folder emptied: 0 bytes
-Temporary Internet Files folder emptied: 0 bytes
-Flash cache emptied: 0 bytes

User: m
-Temp folder emptied: 26618 bytes
-Temporary Internet Files folder emptied: 1622130 bytes
-FireFox cache emptied: 0 bytes
-Google Chrome cache emptied: 191711733 bytes
-Flash cache emptied: 492 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 37606 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 128 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 2231092 bytes

Total Files Cleaned = 187,00 mb


OTM by OldTimer - Version 3.1.21.0 log created on 10292013_214721

Files moved on Reboot...
File C:\Users\m\AppData\Local\Temp\FXSAPIDebugLogFile.txt not found!
File C:\Users\m\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat not found!
File C:\windows\temp\HS.log not found!
File C:\windows\SysWow64\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat not found!

Registry entries deleted on Reboot...


Mais pourquoi trouvons-nous encore des infections, malgré le passage du même logiciel de diagnostic ?
Avatar du membre
par 2011N2
#71554
Re,

Ok. Ce ne sont pas vraiment des infections, des restes qui ont eu un peu de mal à être supprimé.

C'est bon pour toi, le PC se comporte bien ?

Gabriel.
Avatar du membre
par assil126
#71660
Re,
Encore merci pour votre rapidité.
Oui, je pense que oui, il se ocmporte "bien", quoique un peu lent... Mais j'ai toujours peur qu'il y ait des restes
Avatar du membre
par 2011N2
#71676
Bonjour,

Non non ne t'inquiète pas.
D'autant plus, des restes d'infections ce n'est plus l'infection en elle même, donc cela n'a aucune incidence sur le PC. Mais tout est bon, c'est propre.

Avais-tu terminé la procédure de finalisation que je t'avais donnée ici ? http://www.forum-entraide-informatique. ... uard#70655
Tu pourras au moins refaire Delfix.

Gabriel.
Avatar du membre
par assil126
#71728
Re,
Oui, je comptais refaire passer Delfix. Et puis défragmenter également, une fois tout clean.
Cependant, j'ai refait passer un scan de ZPHDiag, et voici le rapport :
http://cjoint.com/?3JEoJQk9kfu  
(encore un résultat trouvé !! Je désespère de retrouver un pc clean !! A quoi correspondent ces dernières infections trouvées ? Sont-elles dangereuses ?
Aussi, la lecture des vidéos sur internet est hachée, cad que l'image ralentit, les voix se dédoublent, je ne sais pas si vous voyez ce que je veux dire (j'utilise chrome pour lire ces vidéos)... y'a t il un rapport avec ces infections ?
Avatar du membre
par 2011N2
#71731
Re,

C'est toujours la même clé de registre qui est détectée, mais je doute qu'elle soit vraiment présente. OTM ne l'a pas trouvée.

Est-ce que tu trouves le dossier suivant ? C:\Users\m\AppData\Local\avgchrome

Non à priori pas de rapport avec l'infection, mais avec ta connexion.

Gabriel.
Avatar du membre
par assil126
#71734
Oui, je trouve le dossier avgchrome, qui contient pour seul fichier "avgp" (je ne sais pas de quel type de fichier il s'agit)
Avatar du membre
par 2011N2
#72075
Re,

C'est la toolbar Ebay, tu as du faire un tour sur le site mais c'est pas méchant.

Refais ZHPFix avec ces lignes et poste le rapport :

Script ZHPFix
[HKLM\Software\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}]
M2 - MFEP: prefs.js [m - 9r9fxbhs.default\{1280606b-2510-4fe0-97ef-9b5a22eafe30}] [] ??????? v0.8.0.8 (..)
O61 - LFC: 31/10/2013 - 16:16:19 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\databases\https_signin.ebay.fr_0\2  [7168] =Toolbar.eBay
O61 - LFC: 31/10/2013 - 16:18:08 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\Local Storage\https_signin.ebay.fr_0.localstorage  [3072] =Toolbar.eBay
O61 - LFC: 31/10/2013 - 16:18:08 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\Local Storage\https_signin.ebay.fr_0.localstorage-journal  [3608] =Toolbar.eBay
O61 - LFC: 31/10/2013 - 16:18:24 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\AP2ST2CH\macromedia.com\support\flashplayer\sys\#secureinclude.ebaystatic.com\settings.sol  [98] =Toolbar.eBay
O61 - LFC: 31/10/2013 - 16:18:26 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\AP2ST2CH\secureinclude.ebaystatic.com\ebayLSO.sol  [131] =Toolbar.eBay
O61 - LFC: 31/10/2013 - 16:18:26 ---A- . (...) -- C:\Users\m\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\AP2ST2CH\secureinclude.ebaystatic.com\ebayT.sol  [39] =Toolbar.eBay
Gabriel.
Avatar du membre
par assil126
#72239
Re,
J'ai effectivement visité ebay. Mais cela veut dire que je serai infectée à chaque fois que je visiterai ebay ?
Voilà le rapport après zphfix :

Rapport de ZHPFix 2013.10.21.17 par Nicolas Coolman, Update du 21/10/2013
Fichier d'export Registre :
Run by m at 01/11/2013 13:30:06
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée (00mn 04s)

========== Clés du Registre ==========
SUPPRIMÉ:* HKLM\Software\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}


========== Récapitulatif ==========
1 : Clés du Registre


End of clean in 00mn 12s

========== Chemin de fichier rapport ==========
C:\Users\m\AppData\Roaming\ZHP\ZHPFix[R1].txt - 27/10/2013 10:43:57 [1450]
C:\Users\m\AppData\Roaming\ZHP\ZHPFix[R2].txt - 01/11/2013 13:30:10 [624]


Et le deuxième résultat : http://nicolascoolman.webs.com/apps/blo ... whitesmoke =PUP.WhiteSmoke
A t il été traité avec vos lignes données ?

J'ai encore refait zphdiag :
http://cjoint.com/?3KboD5RPF03
Avatar du membre
par 2011N2
#72272
Re,

Non Ebay n'infecte pas ton PC, des simples cookies. ^^

C'est bon, plus rien à signaler sur le ZHPDiag.

Gabriel.
Avatar du membre
par assil126
#72278
Ah des cookies, ok ! Mais à quoi ont servi vos lignes alors ?
En tous cas, mercii pour votre assistance Garbriel !! Enfin débarassée !
Désolée d'insister, mais j'aimerais savoir ce qu'est le "PUP.WhiteSmoke" !
par Dori@n
#86636
Image Bonjour,

Nous n'avons plus de nouvelle de l'auteur de ce sujet depuis plus de 10 jours. Nous considérons donc ce problème comme résolu ou abandonné par son auteur. La prochaine fois, merci de nous tenir au courant de l'évolution de votre problème, ou à faire un UP régulièrement !

Ce sujet est verrouillé, si vous souhaitez le reprendre, merci de contacter par message privé un membre de l'équipe de modération du forum.

À bientôt sur FEI !

Bonjour à tous, Je possede une config pc […]

Modèle 16R5 pour être précis. […]

je passe par un routeur intermediare TENDA entre f[…]

Bonjour, Est-ce que l'un d'entre vous aurait un &[…]