× Aidez la recherche contre le COVID-19 avec votre ordi ! Rejoignez l'équipe PC Astuces Folding@home
 > Tous les forums > Forum Analyse de rapports et désinfection
 [Pierre95]Fichier AtlanticSujet résolu
Ajouter un message à la discussion
Pages : Début ... 1 2 [3] ... Fin
[Début] Page 3 sur 3 [Fin]
Pierre95
 Posté le 30/05/2018 à 17:51 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Pour répondre à ta question, je ne suis pas informaticien de profession, je suis un bénévole autodidacte.
J'ai beaucoup appris grace aux Helpers de ce Forum, mais aussi de ceux de Nicolas Coolman, mais aussi grâce à Nicolas et aussi si je suis aidé par une bonne coéquipière.
Y a t il un mieux dans ton PC ?

Mais la route est encore difficile.
Tu vas passer déjà ce premier script avec ZHPFix2

ZHPFIX2

Je vais te faire passer un script ZHPFix pour supprimer ce qui reste de nuisible ou d'inutile
Avant de l'appliquer, on va créer un point de restauration par précaution, et pour permettre un retour en arrière en cas d'erreur.
Pour créer un point de restauration :

==> Pour Windows 7 http://www.pcastuces.com/pratique/astuces/3383.htm
==> Pour Windows 8 http://www.chantal11.com/2012/11/creer-un-point-de-restauration-windows-8/
==> Pour Windows 10 http://packard-bell-fr.custhelp.com/app/answers/detail/a_id/37154/~/windows-10-%3A-cr%C3%A9er-un-point-de-restauration

Tu vas télécharger le logiciel ZHPFIX2 ICI

Sur la page ouverte, tu cliques sur le bouton "Télécharger"

Un fichier ZHPFix2.exe est crée Tu fais un clic droit dessus " Executer en tant qu'administrateur "
Un raccouci ZHPFix2 est crée sur ton bureau. Tu lances le programme à partir de ce raccourci
Tu obtiens cette fenêtre ou tu copies colles ( coller en cliquant sur le calepin en [1]) à partir de tout en haut à gauche les lignes bleues suivantes

image

Citation
Script ZHPFix
EmptyCLSID
Emptytemp
EmptyFlash
O53 - SMSR:HKLM\...\startupreg\Interstatnogui [Key] [64Bits] . (...) -- C:\Users\samsung\AppData\Roaming\Interstatnogui\interstatnogui.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\ProductUpdater [Key] [64Bits] . (...) -- C:\Program Files (x86)\Common Files\Freemake Shared\ProductUpdater\ProductUpdater.exe (.not file.)
HKLM\SYSTEM\CurrentControlSet\Services\KMService
HKLM\SOFTWARE\Wow6432Node\Microsoft\Shared Tools\MSConfig\startupreg\Interstatnogui
HKLM\SOFTWARE\Wow6432Node\Microsoft\Shared Tools\MSConfig\startupreg\ProductUpdater
cmd: schtasks /Delete /TN ladybugladybug /f
cmd: schtasks /Delete /TN benford-sensualistbenford-sensualist /f
cmd: schtasks /Delete /TN {4FD10B71-DAEB-4A4E-85CC-44FEF4997985} /f
cmd: schtasks /Delete /TN {84706A52-0AA7-4DEA-9D6A-81FEC0397013} /f
cmd: schtasks /Delete /TN GoogleUpdateTaskMachineUA /f
cmd: schtasks /Delete /TN GoogleUpdateTaskMachineCore /f
O4 - HKCU\..\Run: [parenthesis] . (. - .) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.Not File.)
O4 - HKUS\S-1-5-21-1865953481-3719964081-998356942-1000\..\Run: [parenthesis] . (. - .) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.Not File.)
O108 - CMH1: GDContextMenu [64Bits] - [CC]{BB02B294-8425-42E5-983F-41A1FA970CD6} . (.Orphan.)
O108 - CMH1: MyPhoneExplorer [64Bits] - [CC]{A372C6DF-7A85-41B1-B3B0-D1E24073DCBF} . (.Orphan.)
O108 - CMH1: WinRAR [64Bits] - [CC]{B41DB860-64E4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH1: WinRAR32 [64Bits] - [CC]{B41DB860-8EE4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH1: Youtomato.YTConverter [64Bits] - [CC]{3A0058EA-C412-4426-8EF7-50C39B4DD51D} . (.Orphan.)
O108 - CMH1: Youtomato.YTPlayer [64Bits] - [CC]{0C671AE6-FB74-4582-AF90-3ABF895450B7} . (.Orphan.)
O108 - CMH4: GDContextMenu [64Bits] - [CC]{BB02B294-8425-42E5-983F-41A1FA970CD6} . (.Orphan.)
O108 - CMH6: WinRAR [64Bits] - [CC]{B41DB860-64E4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH6: WinRAR32 [64Bits] - [CC]{B41DB860-8EE4-11D2-9906-E49FADC173CA} . (.Orphan.)
O108 - CMH6: Youtomato.YTConverter [64Bits] - [CC]{3A0058EA-C412-4426-8EF7-50C39B4DD51D} . (.Orphan.)
O108 - CMH6: Youtomato.YTPlayer [64Bits] - [CC]{0C671AE6-FB74-4582-AF90-3ABF895450B7} . (.Orphan.)
O87 - FAEL: "{5AF87D44-838F-43B9-8532-FC4BF388CF49}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O87 - FAEL: "{2EFEC24C-003C-48F1-9E91-CFA2EA8A7BD3}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O87 - FAEL: "{24F9F98D-E5D1-4121-A681-9BDD0A693ED8}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O87 - FAEL: "{3E97D78B-D191-4B3B-B124-52CE122543D4}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Wheat\Kanga.exe (.not file.)
O87 - FAEL: "TCP Query User{709EFFA6-B24E-41A7-82FE-0561386E8ADD}C:\program files (x86)\google\chrome\application\chromekowtow.exe" [In-None-P6-TRUE] .(...) -- C:\program files (x86)\google\chrome\application\chromekowtow.exe (.not file.)
O87 - FAEL: "UDP Query User{6F542F54-9EAF-4C02-A98B-CB7BD55E678D}C:\program files (x86)\google\chrome\application\chromekowtow.exe" [In-None-P17-TRUE] .(...) -- C:\program files (x86)\google\chrome\application\chromekowtow.exe (.not file.)
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\GDContextMenu
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\MyPhoneExplorer
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\WinRAR
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\WinRAR32
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\Youtomato.YTConverter
HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers\Youtomato.YTPlayer
HKLM\Software\Classes\Directory\ShellEx\ContextMenuHandlers\GDContextMenu
HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers\WinRAR
HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers\WinRAR32
HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers\Youtomato.YTConverter
HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers\Youtomato.YTPlayer
O4 - HKCU\..\Run: [parenthesis] . (. - .) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.Not File.)
O4 - HKUS\S-1-5-21-1865953481-3719964081-998356942-1000\..\Run: [parenthesis] . (. - .) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.Not File.)
O53 - SMSR:HKLM\...\startupreg\Approximately [Key] [64Bits] . (...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Backroad [Key] [64Bits] . (...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Choctaw [Key] [64Bits] . (...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Conductive [Key] [64Bits] . (...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Constitutionalism [Key] [64Bits] . (...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Disrespected [Key] [64Bits] . (...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Interstatnogui [Key] [64Bits] . (...) -- C:\Users\samsung\AppData\Roaming\Interstatnogui\interstatnogui.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\kane [Key] [64Bits] . (...) -- C:\Program Files (x86)\navajos\kane.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Murdoch [Key] [64Bits] . (...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Neugebauer [Key] [64Bits] . (...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\parenthesis [Key] [64Bits] . (...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Passerby [Key] [64Bits] . (...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\ProductUpdater [Key] [64Bits] . (...) -- C:\Program Files (x86)\Common Files\Freemake Shared\ProductUpdater\ProductUpdater.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Rim [Key] [64Bits] . (...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Suisse [Key] [64Bits] . (...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\Tapping [Key] [64Bits] . (...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O87 - FAEL: "{5AF87D44-838F-43B9-8532-FC4BF388CF49}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Murtagh\Atlantic.exe (.not file.)
O87 - FAEL: "{2EFEC24C-003C-48F1-9E91-CFA2EA8A7BD3}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Wheat\Atlantic.exe (.not file.)
O87 - FAEL: "{24F9F98D-E5D1-4121-A681-9BDD0A693ED8}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\moist\Kanga.exe (.not file.)
O87 - FAEL: "{3E97D78B-D191-4B3B-B124-52CE122543D4}" [Out-None-P17-TRUE] .(...) -- C:\Program Files (x86)\Wheat\Kanga.exe (.not file.)
O87 - FAEL: "TCP Query User{709EFFA6-B24E-41A7-82FE-0561386E8ADD}C:\program files (x86)\google\chrome\application\chromekowtow.exe" [In-None-P6-TRUE] .(...) -- C:\program files (x86)\google\chrome\application\chromekowtow.exe (.not file.)
O87 - FAEL: "UDP Query User{6F542F54-9EAF-4C02-A98B-CB7BD55E678D}C:\program files (x86)\google\chrome\application\chromekowtow.exe" [In-None-P17-TRUE] .(...) -- C:\program files (x86)\google\chrome\application\chromekowtow.exe (.not file.)
cmd: ipconfig /flushdns
cmd: netsh winsock reset
cmd: netsh advfirewall reset
cmd: Netsh advfirewall set allprofiles state on



Vérifies que les lignes copiées dans le cadre sont celles du scripte et rien d’autre.
Ceci fait , tu cliques sur le balai en haut à gauche

image

Si durant le traitement , tu as un message te disant qu'un reboot est nécessaire clique sur " oui"

image

A la fin du traitement un rapport ZHPFix.txt apparait sur ton bureau
Héberge le sur CJOINT (diffusion: privée, durée: 21 jours)
CJOINT
CJOINT te donne un lien internet que tu postes dans ta réponse

Remarque:
Tu peux aussi le récuperer en cliquant dans la case avec un grand T sous le balai en haut à gauche



1 - Après cela fait un rapport ZHPDiag pour vérifier que script a fait son travail communique le lien de Cjoint dans ta prochaine réponse
2 - Refais un scan FRST avec ses 3 rapports (FRST.txt, Addition.txt et Shortcut.txt pour que je puisse te faire un correctif mais sur ce coup avec FRST.

Au plaisir de travailler avec toi



Modifié par Pierre95 le 30/05/2018 18:05
pimple
 Posté le 30/05/2018 à 18:51 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEEqVw2RG0l

https://www.cjoint.com/c/HEEqWyvnqJl

https://www.cjoint.com/c/HEEqXfTQOXl

https://www.cjoint.com/c/HEEqXKzyEel

Voila, j'ai finie

Le PC fonctionne mieux

Et moi aussi, j'apprécie de travailler avec toi (j'apprend beaucoup, et je vais essayer de m'intéressée à ces nettoyages )

Pierre95
 Posté le 30/05/2018 à 19:19 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Ronia,

Le script est passé comme une lettre à la poste

Le PC fonctionne mieux

Notre travail en commun est de redonner une seconde virginité à ton PC qui en avait bien besoin .

Il était devenu une vraie poubelle, infecté jusqu'au trognon.

J'en ai profité de faire des remontées à Nicolas Coolman car plein de merdes daubées( PUP.Optional.SoftUpgrade, PUP.Optional.Downloader, PUP.Optional.InterStat, Adware.SearchAwesome,Trojan.Agent.TskLnk, PUP.Optional.Wajam ...

Je t'en passe, et des meilleures et que du beau monde

Pourrais tu me dire comment tu t' es fait piégé pour les fenêtres Atlantis

Ceci dit, j'ai besoin d'un ZHPDiag tout frais tout chaud car tu as oublié de le faire.

Pour le script avec FRST, cela sera après

pimple
 Posté le 30/05/2018 à 19:33 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEErFu0wp0l

Voici le rapport, je ne sais pas comment Atlantic est arrivée

Le PC s'était bloqué, et en ouvrant le gestionnaire des taches, j'ai vu ce fichier que je ne connaissait pas

Pierre95
 Posté le 30/05/2018 à 20:46 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Ronia,

Notre équipe fait des merveilles et notre affaire prends une excellente tournure
Tu as fait de réels progrès et je regrette un peu d'avoir été un peu rude au début envers toi et je m'en excuse

On va se faire un petit correctif avec FRST pour quelques corrections
Tu vas passer ce correctif avec FRST

Frst correctif

/!\ ce correctif est personnalisé, il est conçu uniquement pour cet utilisateur,si vous entreprenez de l'utiliser sur votre machine, c'est à vos risques et périls

Lance FRST en faisant un double-clique sur FRST64.exe

/!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
Une fois la fenêtre ouverte,
Que les cases soient cochées ou pas cela n'a pas d'importance,

image

Copie colle à partir de tout en haut à gauche les lignes bleues ci dessous dans le cadre " Chercher " de FRST [1] puis valider par " Corriger " [2]", puis valide le Disclaimer par OK et patiente le temps de la correction


Citation
Start::
CreateRestorePoint:
CloseProcesses:
VirusTotal: C:\Windows\System32\drivers\ftser2k.sys
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
FF HKLM-x32\...\Firefox\Extensions: [{9973C2F3-41C0-4532-BD15-59D3691385F7}] - E:\YT Downloader Plus\YTDP_FF.xpi => non trouvé(e)
FF Plugin: @microsoft.com/GENUINE -> disabled [Pas de fichier]
FF Plugin-x32: @microsoft.com/GENUINE -> disabled [Pas de fichier]
CHR HKU\S-1-5-21-1865953481-3719964081-998356942-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
S3 netr28ux; system32\DRIVERS\netr28ux.sys [X]
S3 Ser2pl; system32\DRIVERS\ser2pl64.sys [X]
2018-05-23 22:59 - 2018-05-29 22:17 - 000000000 ___HD C:\Program Files (x86)\navajos
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UV_5R_NEWOLD\UV_5R_NEWOLD.LNK
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Change Log.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Readme.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Realterm HalfDuplex RTSCTS.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Realterm I2C via USB.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Realterm I2C.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Realterm NO Port Scan.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Realterm.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Uninstall.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Realterm\Website.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ralink Wireless\Ralink Wireless Utility.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MySQL\MySQL Workbench.X 6.3 CE.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EasyCleaner\EasyCleaner tray icon.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EasyCleaner\EasyCleaner.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EasyCleaner\Help\EasyCleaner help (English).lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EasyCleaner\Help\EasyCleaner help (Finnish).lnk
C:\Users\samsung\Documents\konig\rapport_konig.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\YT Downloader Plus\YT Downloader Plus.lnk
C:\Users\Public\Desktop\YT Downloader Plus.lnk
End::




Si FRST a besoin de redemarrer , accepte .
Quand il a fini, FRST va créer un rapport placé sur le Bureau (Fixlog.txt).
Héberge Fixlog.txt sur CJOINT (diffusion: privée, durée: 21 jours)
CJOINT
CJOINT te donne un lien internet que tu postes dans ta réponse

Remarque: tu peux trouver le rapport Fixlog.txt sous C:\FRST\Log sous la forme Fixlog_date heure.txt

Peux tu me refaire un ZHPDiag tout frais tout chaud ainsi qu'un scan FRST avec ses 3 rapports pour vérifier le travail ?

Dernière ligne droite avant l'arrivée.! un must, la cerise sur le gâteau !!

ESET ON LINE

Il peut exister des nuisibles qui n'ont pas été détectés par les outils qu'on a passé aussi dernière analyse...mais elle est longue

image

image

Tu peux brancher tes disques durs externes.

Tu vas faire un scan ESET ON LINE et pour cela tu vas suivre ce tutoriel :
https://forum.pcastuces.com/sujet.asp?f=25&s=73761
Tu prendras bien soin de décocher la case: " supprimer les menaces détectées " ==> on les supprimera plus tard après tests.
Lien pour le télécharger ici:
http://download.eset.com/special/eos/esetsmartinstaller_fra.exe
Tu reviendras avec le rapport d’ESET, sauf s’il n’y a pas de menaces détectées car dans ce cas, il n’y a pas de rapport et là tu me le diras.
S'il y a rapport, envoie le nous en l’hébergeant sur CJOINT (diffusion: privée, durée: 21 jours)

CJOINT

CJOINT te donne un lien internet que tu postes dans ta réponse

Remarque:
Tu peux aussi trouver le résultat du scan : un fichier log.txt sous C:\Program Files (x86)\ESET\ESET Online Scanner




Modifié par Pierre95 le 30/05/2018 20:49
pimple
 Posté le 30/05/2018 à 21:43 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne
Pierre95
 Posté le 30/05/2018 à 21:55 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Merci pour les rapports

Nous avons encore fait un carton

Le script a fait son job

Pas de souci, branche ta clé USB , on la testera

Il serait prudent que tu investisses pour acheter un disque Dur Externe afin de sauvegarder tous tes documents personnels. C'est vraiment pas cher du tout

pimple
 Posté le 31/05/2018 à 13:05 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

Bonjour Pierre,

Quel est le programme pour aujourd'hui

Publicité
Pierre95
 Posté le 31/05/2018 à 13:21 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Bonjour chère Rodia,

Comme je te sens prêt d'attaque, j'avais prévu pour toi comme devoir à faire aujourd'hui:

ESET on line mon post de hier 20h46

Comme ton PC a été confronté à de nombreuses infections, c'est pour moi, l'occasion de débusquer des nuisibles bien planqués et que ton antivirus n'a pas vu passer.

On va voir comme ESET est très strict s'il va pas nous ramener quelques gros poissons et des restes d'Atlantic.

Ne t'en fait pas, si le nombre risque d'être élevé mais il va dénicher un certain nombre déjà dans la quarantaine des outils passés: ceux ci sont déjà neutralisés.

Alors Rodia, sans plus attendre, comme disait mon beau père: roule ma poule et en voiture, Simone

Le scan est assez long

Au plaisir de travailler avec toi

Pierre

pimple
 Posté le 31/05/2018 à 16:54 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEFo1TGRpAl

voici le fichier (c'était un peu long)

Pierre95
 Posté le 31/05/2018 à 17:55 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Il n'a pas trouvé grand chose:

Cela veut dire aussi que le travail fait et les outils passés ont été efficaces

Il y a les 2 setup de Ccleaner ==>des détections erronées d' ESET.

On les supprimera quand même . Ce n'est pas la peine de les garder dans tes Téléchargements .

Si tu as besoin d'installer Ccleaner , tu téléchargeras la dernière version.

Les autres, avant de les supprimer , on va les tester par un un correctif de FRST , étant donné que maintenant, tu as fait des progrès et sais utiliser cet outil

FRST de Farbar

En utilisant la même méthode que précedemment, tu vas passer ce nouveau correctif avec FRST64 mais en y mettant les lignes bleues ci dessous:

Citation
Start::
CloseProcesses:
VirusTotal: C:\Program Files (x86)\Freemake\Freemake Video Converter\SetupUpdate.exe
VirusTotal: C:\Program Files (x86)\Microsoft Toolkit Final\MicrosoftToolkitInstall.bat
VirusTotal: C:\Users\samsung\Downloads\drivermax.exe
End::



Quand il a fini, FRST va créer un rapport placé sur le Bureau (Fixlog.txt).
Héberge Fixlog.txt sur CJOINT (diffusion: privée, durée: 21 jours)
CJOINT
CJOINT te donne un lien internet que tu postes dans ta réponse

Remarque: tu peux trouver le rapport Fixlog.txt sous C:\FRST\Log sous la forme Fixlog_date heure.txt

pimple
 Posté le 31/05/2018 à 18:37 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEFqKcxdJHl

le rapport (cela commence à faire pas mal de fichiers, je vais pouvoir faire un livre)

Pierre95
 Posté le 31/05/2018 à 19:09 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

le rapport (cela commence à faire pas mal de fichiers, je vais pouvoir faire un livre)

Non car on va les détruire maintenant. Mais moi, si, j'étais toi, je garderais les meilleurs, les encadrerais et les mettrais au dessus de ma cheminée !!

On va faire notre dernier correctif avec FRST pour les dégommer

FRST de Farbar

En utilisant la même méthode que précedemment, tu vas passer ce nouveau correctif avec FRST64 mais en y mettant les lignes bleues ci dessous:

Citation
Start::
CloseProcesses:
DeleteValue: HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION|Atlantic.exe
DeleteValue: HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BROWSER_EMULATION|Kanga.exe
C:\Program Files (x86)\Freemake\Freemake Video Converter\SetupUpdate.exe
C:\Program Files (x86)\Microsoft Toolkit Final\MicrosoftToolkitInstall.bat
C:\Users\samsung\Downloads\ccsetup541.exe
C:\Users\samsung\Downloads\ccsetup542.exe
C:\Users\samsung\Downloads\drivermax.exe
End::



Quand il a fini, FRST va créer un rapport placé sur le Bureau (Fixlog.txt).
Héberge Fixlog.txt sur CJOINT (diffusion: privée, durée: 21 jours)
CJOINT
CJOINT te donne un lien internet que tu postes dans ta réponse

Remarque: tu peux trouver le rapport Fixlog.txt sous C:\FRST\Log sous la forme Fixlog_date heure.txt

Comment va ton PC ?
Si c'est bon on continue


1 – MBAM

Vide la quarantaine de Malwarebytes ( dans le cas bien sur ou il y a des menaces dans la quarantaine)
Relance Malwarebytes
Clique sur " historique "
Clique sur le bouton " quarantaine " puis clique sur " supprimer tout "
Confirme l'action en cliquant sur " Yes "

image


2 - TFC

On va faire de la place sur ton PC en passant TFC.exe

http://www.bleepingcomputer.com/download/tfc/

Lance TFC, exécuter en tant qu'administrateur sous Windows : 7/8/10 et Vista
Clique sur " Start "
Note : Patiente le temps du scan
Clique sur" Exit "
Il n'y a pas de rapport

image


3 - Suppression des outils

On va supprimer les autres outils de désinfection:
Tu vas mettre à la poubelle ZHPDiag, ZHPFix2, FRST,ZHPCleaner, ADWCleaner,TFC, KVRT et leurs rapports
Tu peux désinstaller via le panneau de config, Roguekiller, ESET on line scanner, s'il ne s'est pas désinstallé en fin de scan.


Tu vas créer un point de restauration que tu vas appeler par exemple " PC SAIN".

4 – Delfix

Télécharge DelFix (de Xplode ) sur ton bureau.

image

Exécute le...
Ccoche les cases : "Supprimer les outils de désinfections"

Clique sur " Exécuter"
Patiente...
Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
Tu m'envoies le rapport Ce sera pour moi l'occasion de te féliciter

Pierre



Modifié par Pierre95 le 31/05/2018 19:21
pimple
 Posté le 31/05/2018 à 19:27 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEFrAzdlmbl

déjà un morceau, je continue pour la suite

pimple
 Posté le 31/05/2018 à 19:28 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

J'ai oubliée, le PC commence à fonctionner correctement

Pierre95
 Posté le 31/05/2018 à 19:40 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Impeccable pour notre ultime correctif

J'ai oubliée, le PC commence à fonctionner correctement

C'est normal avec ce que nous avons fait tous les deux pour le chouchouter et lui refaire une seconde virginité .

Cela a été pour toi l'occasion d'apprendre et de bien progresser

Publicité
pimple
 Posté le 31/05/2018 à 19:48 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

https://www.cjoint.com/c/HEFrVe1JTZl

J'ai suivie toute tes instructions

Pierre95
 Posté le 31/05/2018 à 20:08 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Chère Rhodia,

La désinfection est terminée.

Si tel est le cas, tu peux mettre ta demande en résolue.

image

Ce fut un plaisir de travailler avec toi.
Je te souhaites une bonne soirée. En fait tu m'a bluffé par ta rapidité et ton efficacité . Tout les deux nous avons su faire une bonne équipe.
J'ai un petit regret à te quitter
Pierre

1 - Période de Quarantaine

Tu laisseras passer une péride de quarantaine que bon prince, on réduira à une semaine
Je te donne les tâches à faire dans une semaine. Tu les feras en solo

Supprimes les dossiers en rouge après avoir démasqué AppData

https://www.pcastuces.com/pratique/astuces/4563.htm
ou
https://support.microsoft.com/fr-fr/help/14201/windows-show-hidden-files


Citation
C:\FRST
C:\Adwcleaner
C:\ProgramData\RogueKiller
C:\Users\samsung\AppData\Roaming\ZHP
C:\KVRT_Data



2 – Delfix

Télécharge DelFix (de Xplode ) sur ton bureau.

image

Exécute le...
Coche la case : "Purger la restauration système"

Clique sur " Exécuter"
Patiente...
Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau

Quelques conseils:

Pour commencer un petit exercice éducatif pour ne pas tomber dans le piège des adwares

http://security-x.fr/~guigui0001/Adware_Prevention.exe



et pour le fun les pièges à éviter avec l’exemple révélateur du logiciel Izarc

https://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/

INFOS =>

Si tu as eu des soucis d'infection, ce n'est certainement pas par hasard.

Voici quelques conseils pour t'aider à surfer surement et pour adopter un bon comportement.

Le meilleur antivirus, c'est le comportement entre l'écran, la page Web et la souris.
Il ne faut pas cliquer sur n'importe quoi ( lien - image ) : Prendre le temps de lire, de réfléchir avant de cliquer !
A l'installation d'un nouveau logiciel, bien choisir le site de téléchargement
Ne pas téléchargerTélécharger.com,Softonic et bien d'autres
Ces sites repackent les logiciels proposés en y incluant des adwares publiciels.

Préfère des Serveurs propres comme PCAstuces, Zebulon, Comment ça marche.net ( CCM ), Sosvirus
Toujours préférer le site de l'éditeur du logiciel que tu veux télécharger.

Bien lire durant l'installation d'un nouveau logiciel les options à décocher, bon nombres d'installeurs proposent l'installation tierce de barre d'outil, navigateur web, etc...
N'accepte pas ces installation tierce.

Un peu de lecture

Les antispywares gratuits ça sert à rien
Quelques idées reçues
Les dangers du peer-to-peer, Emule etc...
Les dangers des cracks
Les dangers des pup/lpi et méthode de propagation

/!\Pensez à faire une Image Disque de votre disque dur Système /!\

http://www.pcastuces.com/pratique/windows/cloner_true_image/page1.htm
https://forum.pcastuces.com/paragon_backup_et_recovery_compatible_w8-f7s695.htm
http://www.paragon-software.com/home/br-free/download.html
http://freewares-tutos.blogspot.fr/2013/03/paragon-backup-and-recovery-2013-free.html


pimple
 Posté le 31/05/2018 à 21:29 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Petite astucienne

Je ne sais pas comment te remercier pour l'aide que tu m'a apporté, ta patience et tes connaissances.

Moi aussi, j'ai un peu de mal, car j'ai appris beaucoup de choses très intéressantes.

Je vais lire tes notes tranquillement et j'aimerai bien continuer à m'améliorer dans ce domaine.

Comment sait tu quel logiciel utilisé pour faire le nettoyage, on en a utilisé un certain nombre.

Peux tu me donner des conseils, comment débuter une formation et arriver à me débrouiller seul.

Bonne soirée et à dans une semaine

Pierre95
 Posté le 31/05/2018 à 22:34 
Aller en bas de la page Revenir au message précédent Revenir en haut de la page
Groupe Sécurité

Tes remerciements sont pour moi la meilleure des récompenses

Il y a des grands classiques dans les outils de désinfections

ZHPCleaner, Adwcleaner et MBAM sont complémentaires et je les fais passer systématiquement.

Remarque: MBAM le seul qui est installable et non portable , je ne te l'ai pas fait désinstaller. Si c'est la version free, il ne gene aucunement ton antivirus

J'avais un grand espoir que MBAM ferait le gros travail et peu d'espoir avec ZHPCleaner car ZHPDiag donnait que des pipis de chat . Il fallait alors fouiner dans les non traités.

Sur ce coup la, il ne m'a pas décu et curieusement ici Roguekiller

et puis ta merde si elle n'était détruite que partiellement se regénerait par des Taches planifiées

Tu peux passer régulièrement ces 3 la toutes seule d'abord en scan

Si tu vois qu'ils sont chargés, alors dans ce cas ouvre une demande ici . J'avoue que j'aurais grand plaisir à t'aider de nouveau si tu le veux bien et si tu me préviens avant par MP avant de déposer ta demande

Cela peut t'éviter des Fausses détections de ces outils et l'élaboration des scripts correctif de FRST est assez complexe

Pages : Début ... 1 2 [3] ... Fin
[Début] Page 3 sur 3 [Fin]

Vous devez être connecté pour poster des messages. Cliquez ici pour vous identifier.

Vous n'avez pas de compte ? Créez-en un gratuitement !


Les bons plans du moment PC Astuces

Tous les Bons Plans
180,91 €Processeur AMD Ryzen 5 3600 à 180,91 € livré
Valable jusqu'au 07 Juillet

Amazon Allemagne fait une promotion sur le processeur AMD Ryzen 5 3600 qui passe à 175,76 €. Comptez 5,15 € pour la livraison en France soit un total de 180,91 € livré alors qu'on le trouve ailleurs à partir de 210 € ! Le processeur AMD Ryzen 5 3600 Wraith Spire (3.6 GHz / 4.2 GHz) fait partie des premiers processeurs pour PC gravés en 7 nm. Ses 6 coeurs et 12 threads, une fréquence jusqu'à 4.2 GHz et 35 Mo de GameCache le rendent polyvalent, il vous permet de tout faire rapidement et en toute fluidité. Une bonne affaire !

Vous pouvez utiliser votre compte Amazon France sur Amazon Allemagne et il n'y a pas de douanes. Si vous êtes perdu en allemand, vous pouvez traduire le site en anglais.


> Voir l'offre
35,29 €Compresseur portable autonome Xiaomi Mija à 35,29 €
Valable jusqu'au 12 Juillet

Gearbest fait une promotion sur le compresseur portable autonome Xiaomi Mija qui passe à 34,73 €. Ce compresseur à emporter facilement avec vous comporte un écran (où vous pourrez choisir la pression à atteindre en PSI ou BAR) une batterie de 2000 mA et vous permettra de gonfler vos jouets (41 pièces avec une charge), pneus de vélo, de trotinette, de moto (6 pneus avec une charge) et même de voiture (5 pneus avec une charge) facilement. Le câble est accompagné d'un embout pour valve Schrader et un adapteur Presta et une aiguille sont fournis. Le compresseur se recharge via une prise Micro USB.

Ce marchand sérieux se trouvant en Chine, la livraison peut prendre une vingtaine de jours. Vous pouvez payer par carte bancaire ou par Paypal (conseillé pour bénéficier de la garantie Paypal).


> Voir l'offre
25,20 €Carte mémoire SDXC UHS-I U3 SanDisk Extreme Plus 128 Go (jusqu'à 170 Mo/s) à 25,20 € livrée
Valable jusqu'au 08 Juillet

Amazon Allemagne fait une promotion sur la carte mémoire SDXC UHS-I U3 SanDisk Extreme Plus d'une capacité de 128 Go qui passe à 20,68 € (avec la TVA ajustée). Comptez 4,52 € pour la livraison en France soit un total de 25,20 € livrée alors qu'on trouve la carte ailleurs à partir de 40 €. Cette carte mémoire offre des vitesses jusqu'à 170 Mo/s en lecture et 90 Mo/s en écriture et intègre des mécanismes afin de gérer l'usure des cellules de la carte et augmenter ainsi sa durée de vie. Une valeur sûre pour les plus exigeants. Elle résiste aux températures extrêmes, à l'eau, aux chocs et aux rayons X. La carte est fournie avec le logiciel de récupération de données RescuePRO Deluxe qui facilite la récupération des fichiers qui ont été effacés accidentellement.

Vous pouvez utiliser votre compte Amazon France sur Amazon Allemagne et il n'y a pas de douane. Si vous êtes perdu en allemand, vous pouvez traduire le site en anglais.


> Voir l'offre

Sujets relatifs
fichier .ini
 > Tous les forums > Forum Analyse de rapports et désinfection