Exploiter le rapport zhpdiag envoyé

Fermé
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013 - 18 nov. 2013 à 18:45
 Utilisateur anonyme - 13 déc. 2013 à 14:44
Bonjour,

RE BONJOUR, A force de chercher et de voir les réponses adressées à d'autres, je crois que j'ai réussi à héberger correctement le rapport zhpdiag et à utiliser cjoint. Donc voilà...J'espère que quelqu'un pourra m'aider pour désinfecter ma machine. Par avance merci
https://www.cjoint.com/c/CKssLk4OPQF

27 réponses

olivier114 Messages postés 1552 Date d'inscription mercredi 4 mars 2009 Statut Membre Dernière intervention 26 novembre 2013 104
18 nov. 2013 à 19:04
salut,

/!\ ZHPFix /!\


Ce script va cibler certains éléments à supprimer :
>> ATTENTION << : Script personnalisé pour cette Machine et uniquement pour cette Machine , Ne pas reproduire !!!!!!!!!!!!!!!!!!!!!!!

* Copies tout le texte présent ci-dessous
*( tu le selectionnes avec ta souris >> Clique droit dessus et choisis "copier" ou fait Ctrl+C )
lien du script: https://www.cjoint.com/?3KstcExe8Xp

* Tu commences bien à partir de Script ZHPFix jusqu' a Emptytemp
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 19:55
Merci Olivier114. de ta réponse qui est arrivée sur mon pc juste après celle d'électricien 69..Je vais essayer ta méthode d'ici une heure car je dois aussi m'occuper du repas...J'ai pas trop compris la dernière phrase mais vu que j'ai déjà installé zhpfix sur mon pc je verrais ça tout à l'heure... Encore une fois merci et bon app
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 21:55
Je suis de retour
J'ai installé zhpfix , j'ai "copier coller" dans la partie "importer" qui apparaît dans la fenêtre quand on ouvre zhpfix..............Et après que que faut-il faire ? ;;;;;
0
bonjour,

tu as un restant d'adware et des fichiers Host infectés !

ce qui est étrange, ce sont ces fichiers en chinois !

O44 - LFC:[MD5.29C9CBBF63D06DB82BBCC441B2D84844] - 08/11/2013 - 22:32:18 ---A- . (...) -- C:\WINDOWS\system32\???6 [103316092]
O44 - LFC:[MD5.0F36A1D2A54658EE5BC7F61DCC957DE8] - 12/11/2013 - 21:52:00 ---A- . (...) -- C:\WINDOWS\system32\???6 [103974937]
O44 - LFC:[MD5.83F960E2655493D3FA2B515C58D1017B] - 14/11/2013 - 03:51:19 ---A- . (...) -- C:\WINDOWS\system32\???6 [104165720]
O44 - LFC:[MD5.58CEC405C64D8AB5B1EEA7F109BFC65F] - 15/11/2013 - 00:50:19 ---A- . (...) -- C:\WINDOWS\system32\???6 [104278918]
O44 - LFC:[MD5.2090FF576AD76D227A2483C6DB803CF4] - 16/11/2013 - 01:55:18 ---A- . (...) -- C:\WINDOWS\system32\???6 [104496569]
O44 - LFC:[MD5.B6D75E3F250E644D8B77F29FBF321E7C] - 16/11/2013 - 21:12:12 ---A- . (...) -- C:\WINDOWS\system32\???6 [104637397]
O44 - LFC:[MD5.12C97F38035E7397C6C6A470901D986C] - 17/11/2013 - 23:03:06 ---A- . (...) -- C:\WINDOWS\system32\???6 [104760117]




est ce qu'il sont physiquement sur le pc ?


Edit :

les caractères ne passent pas sur le forum, d'où les points d'interrogation !




O.o°*Membre, Staff sécurité CCM o°.Oø¤º°'°º¤ø
=>>Réspire à fond, Rédige ton message en bon français et de manière claire. Cà va bien se passer, tu verras, enfin on essaie !!! o°Oø
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 19:52
Merci de me répondre électricien 69....Je vois à l'instant qu'olivier 114 me propose aussi une réponse...
Je vais essayer ce que me propose Oliver114....La dernière phrase m'inquiète un peu car j'ai déjà mis 3 jours avant de trouver comment on héberge un rapport et comment on obtient un lien pour vous le transférer...
POUR LES TRUCS EN CHINOIS : mon fils fait du chinois depuis cette année et je suis allée sur 2 ou 3 sites style "chinois facile.com"...Comme j'ai vu qu'ils étaient un peu invasifs et que ça n'allait pas me servir à grand chose, je n'y suis plus allée. Par contre je crois que je m'étais inscrite à une newsletter ou que j'avais laissé mon adresse mail à une de ces sites !!
En tout cas merci à vous 2.
Je vais faire la manip (enfin essayer d'ici une heure car je suis aussi une maman qui doit nourrir sa famille....) Bon appétit à vous deux également......Julieenzo17
0
Utilisateur anonyme
18 nov. 2013 à 21:59
avant de lancer le script, j'aimerais que tu fasses analyser ces fichiers :

ouvre ce document et regarde les emplacements des fichiers à faire analyser sur le site de virus total !

Rends toi sur l'un des sites ci-dessous :

* Rends-toi sur cette page :
https://www.virustotal.com/gui/
* Clique sur "Choisir un fichier"
* Vas sur ton disque chercher ces fichiers à faire analyser un par un :

https://www.cjoint.com/13nv/CKsv5mDlIyp_fichiers_a_faire_analyser.txt


un rapport va s'élaborer ligne à ligne pour chaque fichier

attends un peu, il doit comprendre la taille du fichier envoyé

une fois les rapports complets, copie et colle les liens des rapports sur ton prochain message.


si tu ne fais que consulter, sans rien installer, ces fichiers n'ont rien à faire sur ton pc !




0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 22:33
Electricien69, j'ai beau chercher dans C'\WIndows\system32....je ne vois pas ces fichiers NI AVEC DES CARACTERES CHINOIS, NI DES POINTS D'INTERROGATION, NI DES RECTANGLES COMME SUR MON EXEMPLAIRE IMPRIMé..............En plus mon exemplaire imprimé date du 13.11.dernier -je n'avais pas réussi à l'envoyer nulle part- et je vois que depuis, des nouveaux fichiers se sont installés !!!
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 22:44
jE SUIS nulle, je viens de les retrouver...C'est tout à fait à la fin de système 32 et ca se présente sous forme de 3 carrés vides suivis d'un 6 et ça fait entre 101000 et 102 000Ko... J'ai déjà cherché ce que c'était et sur un /forum et j'ai trouvé que c'était une erreur de mise à jour de AVIRA et qu'on pouvait les effacer sans problème...J'en ai déjà effacé plusieurs fois...Mais apparemment ça revient...Je vais les passer sur "virus total"
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 22:55
Ces fichiers ne passe pas dans virus total car dépasse la limite de 64MB...Et c'est vrai que j'ai s'afficher 3 caractères chinois au lieu de mes 3 carrés !!.
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
18 nov. 2013 à 23:46
jE pense qu'il est un peu tard. Bonne nuit
0
Utilisateur anonyme
19 nov. 2013 à 07:44
ok,

si ça ne passe par Sur virus total, essaie l'un des sites suivants :

https://virusscan.jotti.org/en
ou
https://www.virscan.org/


tiens moi au courant :D

je file bosser, @ +



0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 11:18
Salut...........Me revoilà partie dans le scan des ces fichiers bizarres... J'ai commencé par utiliser virusscan.jotti.org (avec ma connexion c'est hyper lent 1% par mn). Je te tiens au courant !
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 12:19
j'en suis à 37% depuis environ 1heure 20................Je vais manger...A tte à l'heure (Ma connexion est à 1,4MB d'après SPEEDTEST)
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 15:38
Jotti's c'est 25 MB, j'ai pas vu à quel moment ça s'est arrêté de travailler, mais là ça m'a mis "no file up loaded", et virSCAN.org, c'est 20 MB donc ça a tout de suite dit que c'était pas possible....
Ces fichiers font entre 100 000 Ko et 120 000 Ko...........Bien qu'ils soient à la fin de système 32, je les avais remarqués car je suis toujours à l'affut pour récupérer de l'espace sur mon disque C. Ca doit pas être des erreurs de mise à jour d'Avira comme je le croyais puisque il y a ces 3 caractères chinois et qu'en fait l'apparition de ces fichiers coïncide avec le début de l'année scolaire où j'ai du consulter ces sites sur la Chine.
As-tu d'autres possibilités de vérifier ces fichiers ??? Je sais que je les ai déjà supprimé manuellement car j'ai du trouvé ce conseil sur CCM, ou Malekal que je consulte régulièrement
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
19 nov. 2013 à 11:42
ok,


0
Utilisateur anonyme
19 nov. 2013 à 18:17
j'aurais envie de te dire de les virer, mais vu leur emplacement, je ne veux pas que ceci empêche le fonctionnement du pc !

on peut éventuellement restaurer le pc avant de ta connexion au site chinois pour voir !


0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 19:49
Et bien j'ai tout viré comme je l'ai déjà fait une ou deux fois...Le dernier qui voulait pas partir (généré aujourd'hui) je l'ai fait partir avec unlock...C'est vrai que unlock a fait apparaître une fenêtre AVIRA qui me demandait plusieurs possibilités. J'ai choisi "débloquer" après avoir cocher le fichier récalcitrant, ensuite Unlock fonctionne comme d'habitude.;
Qu'est-ce que je fais maintenant pour le reste dont tu m'as parlé hier : les hosts (je sais pas ce que c'est) infectés, et les restes de adwares (je sais pas trop non plus ce que c'est) ?
Est-ce que j'essaie la solution proposée par Olivier114, ou proposes-tu autre chose ? En attendant ta réponse je vais préparer mon repas............
0
Utilisateur anonyme
19 nov. 2013 à 20:12
après toutes ces manipulation, il faut un nouveau rapport de Zhpdiag pour voir ce qu'il en reste :D


0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 21:59
j'ai refait zhpdiag et le temps que je m'emmèle à re-trouver comment on envoie avec c.joint (je n'y arrive plus) je me suis aperçue que dans le nouveau rapport il y avait encore des fichiers chinois (à la différence que maintenant le premier caractère apparaît en chinois !) . J'ai donc refait ma suppression manuelle et je recommence zhpdiag...Et je te le renvoie...
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 22:29
voilà le "x"ème zhpdiag....https://www.cjoint.com/c/CKtwzTMEguG
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
19 nov. 2013 à 23:10
Bonne nuit j'essaie d'ouvrir mon ordi plus tôt demain matin ; MERCI EN TOUT CAS DE TA PATIENCE
0
olivier114 Messages postés 1552 Date d'inscription mercredi 4 mars 2009 Statut Membre Dernière intervention 26 novembre 2013 104
20 nov. 2013 à 00:03
pas le bon lien du rapport
0
Utilisateur anonyme
20 nov. 2013 à 07:36
Bonjour,

Curieusement, il n'y a plus de traces des fichiers en chinois !

je suppose que tu utilises le bouclier web d'avira, si c'est le cas, il est important que tu sache qu'il s'agit d'Ask !

donc si tu ne veux plus l'utiliser, il suffit de modifier Avira en faisant un clique droit dessus, puis désactiver le bouclier web :



dans ajout suppression de programme, dans le panneau de configuration, trouve avira, fais un clique droit dessus, puis modifier,

une première fenêtre apparait, sélectionne modifier, puis sur la fenêtre suivante, décoche les cases d'Ask, puis Antivir webguard :

https://support.avira.com/hc/en-us

clique sur terminer pour mettre à jour la base, puis redémarre ton pc pour la prise en compte des modifications apportées !


pour que le pc fonctionne mieux, vire yahoo messenger du démarrage !


désinstalle également Best Removal Tool si tu ne l'utilises pas !


il y a 3 plugin sur Firefox, si tu vois qu'ils sont inutiles, vire les :


M3 - MFPP: Plugins - [Jany] -- C:\Documents and Settings\Jany\Application Data\Mozilla\Firefox\Profiles\xgl215n0.default\searchplugins\marmiton.xml
M3 - MFPP: Plugins - [Jany] -- C:\Documents and Settings\Jany\Application Data\Mozilla\Firefox\Profiles\xgl215n0.default\searchplugins\mycroft-project.xml
M3 - MFPP: Plugins - [Jany] -- C:\Documents and Settings\Jany\Application Data\Mozilla\Firefox\Profiles\xgl215n0.default\searchplugins\thesauruscom.xml



* /!\ Avertissement /!\,
* ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !

* Lance ZHPFix via le raccourci sur ton Bureau, l'icône est sous forme de seringue.

Clique sur « importer »

Tu vas voir apparaitre un message d'avertissement, clique sur Ok.


* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans la fenêtre de Zhpfix :
---------------------------------------------------------
Script ZHPFix
[HKCU\Software\Softonic]
[HKCU\Software\Softonic]
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{1017A80C-6F09-4548-A84D-EDD6AC9525F0} Clé orpheline
O3 - Toolbar\WebBrowser: (no name) - [HKCU]{2318C2B1-4965-11D4-9B18-009027A5CD4F} Clé orpheline
O3 - Toolbar: (no name) - [HKCU]{1E796980-9CC5-11D1-A83F-00C04FC99D61} Clé orpheline
[HKCU\Software\epk_extr]
[HKLM\Software\Classes\.bk1]
[HKLM\Software\Classes\.bk2]
[HKCU\Software\epk_extr]
Hostfix
Emptytemp
EmptyClsid



----------------------------------------------------------


- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- Héberge le rapport ZHPFIX.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
https://www.cjoint.com/ => https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers



Tuto en bas de cette page :
http://nicolascoolman.webs.com/tutorials.htm

0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 11:17
Bonjour Electricien69...
Je suppose qu'avant d'utiliser zhpfix il faut faire ce que tu as dit avant... Donc le pb c'est les trucs chinois. Je les supprime en faisant juste SUPPR et hop corbeille... Si le fichiers est du jour il ne veut pas se supprimer. Dans ce cas j'utilise UNLOCKER..La ça ouvre une fenêtre AVIRA où moi (c'est un peu au pif), je mets en bleu le fichier récalcitrant et je clique sur "DEBLOQUER" ensuite je le supprime normalement avec unlocker. Je ne comprends pas pourquoi tu me parles de ASK (que je déteste).
J'ai cliqué sur AVIRA et je ne trouve pas ce que tu appelles le bouclier d'AVIRA donc je sais pas comment désactiver ce bouclier.
Quand je vais dans AJOUT/SUPP de PROG...je vais sur AVIRA MODIFIER...Ca ouvre une fenêtre :
"Avira freeantivirus
-Protection temps réel
-Rootkits protection
- Protection web
-Extension environnement
TOUT EST COCHE SAUF "-Protection web" JE FAIS SUIVANT
CA INSTALLE ???????????ET PUIS CA FAIT CA :
"l'instruction à "022586a5"emploie l'adresse mémoire "0x000000000" la mémoire ne peut-être "read" cliquer sur OK pour terminer ou ANNULER pour déboguer...
J'AI FAIT ANNULER ... Rien a bougé
J'AI FAIT OK.....Rien a bougé
Finalement tout s'est bloquer pendant 0 mn puis ça s'est effaceret en bas j'ai eu le bouclier web de windows qui a marqué : erreur d'application avira desktop désactivé. Depuis AVIRA s'est remis en route et le bouclier de windows a disparu???
Pour YAHOO/messenger, je sais pas le virer du démarrage (ou puis-je le virer tout cours car je me sers que de la messagerie de yahoo ???
Pour les lignes en M3 j'ai viré...Les autres truc de firefox ne peuvent-ils pas être supprimé puisque je ne me sers plus de MOZILLA ou FIREFOX ?
Voilà, je vois que c'est pas simple, j'espère que je m'explique comme il faut car je recopie ce que je vois à l'écran. Mille excuses
Je pars chercher mon fils au lycée..
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 17:18
Je reviens sur mon pc...........J'ai vu que je pouvais supprimer YAHOO/Messenger depuis Ajout/Suppression de programmes ou depuis C\Windows\programe files\Yahoo\Messenger. Quel est le mieux ? A plus...........
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 20:22
https://www.cjoint.com/c/CKuuu51SQGR
VOILA LE RAPPORT ZHPFIX....Enfin j'espère
0
Utilisateur anonyme
20 nov. 2013 à 20:50
si tu n'utilises pas la Protection web 'Ask camouflé !), je peux le virer, mais il me faut un nouveau rapport de Zhpdiag !


pour désinstaller un programme, il faut toujours passer par le panneau de configuration car la suppression du répertoire ne permet pas la suppression des clés de registre et le restant !



0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 21:45
Je vais refaire zhpdiag mais je ne sais pas si j'utilise la protection web (ask camouflé)...Je dirais que non, pour moi c'est que Avira, mais bon ................!!!
J'ai déjà eu une tool barre Ask et j'ai tout fait pour la virer de même que Bing et consort....
Merci pour le 2ème conseil, ce qui m'embête un peu c'est quand j'essaie de supprimer par le panneau de config ça fait souvent planter ou plutôt ça me fige tout le pc..
Bon j'essaie et en plus je renvoie zhpdiag ...Ciào
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 22:42
J'ai désinstallé Yahoo/messenger avec Ajout/Suppres....
Je t'envoie le nouveau zhpdiag.
Qd je le parcours je vois dans le paragraphe :
PROCESSUS LANCE, 2 lignes qui parlent de LEXMARK mon ancien photocopieur...Si ces processus se lancent au démarrage, sont-il indispensables puisque j'ai maintenant une CANON et peut-on les enlever ?(et que mon pc est très lent)
J'ai vu dans menu démarrage internet :
FIREFOX...........Est-ce qu'il se lance, car je ne l'utilise plus et pour moi je l'ai désinstallé
Dans les lignes 69 :je vois les 3 trucs que je déteste voir apparaître sur mon pc : Bing, web search, Ask ? Est-ce que ça existe encore dans le pc et peut-on l'enlever ?
Voilà...Encore une fois merci de ton aide et de ta patience... Et à demain si tu n'as pas le temps de t'en occuper ce soir...

https://www.cjoint.com/c/CKuwD0DvxMN
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
20 nov. 2013 à 23:21
j'ai reçu 3 msg de "webmaster@cjoint.com" avec une pièce jointe et quand je l'ouvre c'est très fugace mais ça fait un petit écran noir avec un tiret lumineux et ça s'efface ! Est-ce moi qui ai généré ça? Ai je fait une fausse manip ?
0
Utilisateur anonyme
21 nov. 2013 à 07:31
il faut juste que tu fasses un copier coller des liens de Cjoint sur ton prochain message :D

@ +

0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
21 nov. 2013 à 09:01
bonjour électricien69
Peux-tu me dire si tu as bien reçu le zhpdiag que j'ai envoyé hier soir, à te demande, pour virer la protection web (Ask camouflé) ? Ou faut-il que je refasse ?
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
21 nov. 2013 à 17:36
https://www.cjoint.com/c/CKvrECmUbr9

Voilà le rapport ; peux-TU FAIRE EN SORTE DE VIRER AUSSI TOUT CE QUE JE VOIS CONCERNANT BING, ASK and Co, ansi que LEXMARK qui semble se mettre au démarrage et FIREFOX que je pensais avoir complètement désinstallé. Merci
0
Utilisateur anonyme
21 nov. 2013 à 15:06
il va falloir que tu fasses un copier coller du lien de Cjoint sur ton prochain message, ici, sur CCM !

le transfère ne se fait pas automatiquement !


0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
21 nov. 2013 à 22:34
https://www.cjoint.com/c/CKvrECmUbr9

EST-CE QUE TU RECOIS MON COPIER/COLLER ???
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
21 nov. 2013 à 23:48
Bonsoir Electricien 69
Je viens de refaire un tour dans système 32 de mon pc et j'ai vu 2 nouveaux fichiers chinois installés...Avant ils se mettaient tout à fait à la fin de la liste de système 32, maintenant c'est plus aléatoire et ils sont plus difficiles à repérer car au lieu d'être représentés sous la forme de 3 carrés et un 6, le premier signe est désormais représenté par une lettre chinoise ! J'ai l'impression qu'il s'en crée pratiquement un par jour... Voilà j'attends tes instructions pour éradiquer ce truc qui s'installe à mon insu sur mon ordi...
BONNE NUIT
0
julieenzo17 Messages postés 41 Date d'inscription lundi 18 novembre 2013 Statut Membre Dernière intervention 13 décembre 2013
22 nov. 2013 à 08:52
Bonjour Electricien 69
J'ai toujours mes fichiers chinois à éradiquer après avoir à peu près réalisé ce qui tu m'as demander de faire : Désinstaller yahoo messenger, appliquer zhpfix, renvoyer (3fois) un rapport zhpdiag..........J'attends de tes nouvelles.............En attendant bonne journée.
0
Utilisateur anonyme
23 nov. 2013 à 12:21
bonjour,

/!\ Avertissement /!\,
ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !

Lance ZHPFix via le raccourci sur ton Bureau, l'icône est sous forme de seringue.

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPfix, « exécuter en tant qu'Administrateur »

Clique sur « importer »

Tu vas voir apparaitre un message d'avertissement, clique sur Ok.

ouvre ce document et fais un copier coller de la totalité du contenu, dans la fenêtre de zhpfix :


* Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans la fenêtre de Zhpfix :
---------------------------------------------------------
Script ZHPFix
O3 - Toolbar: (no name) - [HKLM]{2318C2B1-4965-11d4-9B18-009027A5CD4F} Clé orpheline
O69 - SBI: SearchScopes [HKCU] {9C056F47-67C2-463E-A6E1-72A5F4FE58D7} - (Ask Search) - http://www.search.ask.com/?o=10148&l=dis
O44 - LFC:[MD5.7898A107471378CBBFE2086041019008] - 10/11/2013 - 04:27:37 ---A- . (...) -- C:\WINDOWS\popcinfo.dat [10]
Hostfix
ShortcutFix
Emptytemp
EmptyClsid



----------------------------------------------------------


- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- Héberge le rapport ZHPFIX.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

https://www.cjoint.com/ =>  https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers


Tuto en bas de cette page :
 HYPERLINK "http://nicolascoolman.webs.com/tutorials.htm" http://nicolascoolman.webs.com/tutorials.htm

0
julieenzo17
23 nov. 2013 à 13:11
http://cjoint.com/?CKxnf5Voic3
Salut Electricien 69
0
Utilisateur anonyme
23 nov. 2013 à 16:30
redémarre le pc pour voir s'il fonctionne correctement



0
julieenzo17
23 nov. 2013 à 23:40
Bonsoir Electricien.........Mon ordi a bien redémarré (avait été arrêté par une coupure de courant :

hé,hé, c'est la campagne !!!) En tout cas il a redémarré sans pb, entre temps j'ai désinstallé Revo

uninstaller..............Mais par contre j'avais 2 nouveaux fichier chinois !!!

Bonne nuit
0
Utilisateur anonyme
24 nov. 2013 à 09:24
bonjour,

je ne pense pas que ces fichiers soient infectieux, mais à surveiller,


Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau:

https://fr.malwarebytes.com/mwb-download/
ou :

https://www.malekal.com/tutoriel-malwarebyte-anti-malware/


Si tu l'as déjà sur ton pc, pas la peine de le retélécharger.

/!\Utilisateur de Vista, Windows 7 et W8 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Une fois la mise à jour terminé
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur édition en haut du boc notes, et puis sur sélectionner tous
. tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
. Tu cliques droit dans le cadre de la réponse et coller
. À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/


et pour en finir :




tu suis cette étape si seulement le pc fonctionne corerctement après un redémarrage :





* pour désinstaller les outils de désinfection
:

Télécharge Delfix sur ton bureau :

ICI

ou

https://www.commentcamarche.net/telecharger/securite/7111-delfix/

Coche les cases suivantes :
=> Réactive l'Uac (juste pour Vista, Seven et W8)
=> Supprimer les outils de désinfection (coché par défaut)
=> Purger la restauration système


* Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
* Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
* Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
** le rapport est stocké à cet emplacement : C:\DelFix.txt
Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.









* fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)





0
julieenzo17
25 nov. 2013 à 00:23
Malwarebytes Anti-Malware (Essai) 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.11.24.09

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Jany :: UNICORNI-7485AC [administrateur]

Protection: Activé

25/11/2013 00:38:44
MBAM-log-2013-11-25 (02-49-50).txt

Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 279609
Temps écoulé: 1 heure(s), 58 minute(s), 41 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 1
D:\Downloads\unlocker_1-9-2_fr_20237.exe (PUP.Optional.Babylon.A) -> Aucune action effectuée.

(fin)

J'ai ignoré le fichier détecté parceque c'est UNLOCKER et c'est le seul truc que j'ai trouvé pour virer soit les trucs chinois qui s'installent ou des fichiers temps qui se mettent tous les jours dans C/WINDOWS/SYSTEM32/Config/systemprofile/temp et qui prennent plein de place alors que mon disque C est très plein !!!
Vu l'heure, je ferais delfix demain matin.....sauf si vraiment il faut repasser malwarebytes et supprimer unlocker
ENCORE UNE FOIS MERCI DE TA DISPONIBILITE..........
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 403
25 nov. 2013 à 05:54
Bonjour,

Concernant le problème de ces fichiers avec des caractères chinois dans Windows system32, j'ai eu un cas similaire et après recherche, il s'avère que ces fichiers proviennent d'Avira. Ce sont des fichiers temporaires générés à chaque mise à jour et habituellement écrasés au fur et à mesure sauf que là, un bug les place à un mauvais endroit qui peut prêter à confusion avec des malwares, .

Pour Electricien que je salue amicalement : longue discussion en anglais à ce sujet ici :https://support.avira.com/hc/en-us/community/topics

Il en résulte qu'il faut désinstaller Avira proprement et une fois la désinstallation effectuée, détruire les fichiers puis réinstaller avec la dernière version d'Avira.

Attention pour désinstaller un antivirus complétement, certaines précautions sont nécessaires. Fais-le en mode sans échec.
Comment désinstaller Avira :
https://support.avira.com/hc/en-us

Bonne continuation à tous les deux.
Cordialement Bridget.
0
julieenzo17
25 nov. 2013 à 08:36
Salut Bridget,
Merci de ton intervention en cours de nettoyage de mon ordi. J'avais en effet trouvé quelque part que ces fichiers bizarres (sur mon ordi, jusqu'à il y a très peu de temps ils étaient symbolisés par 3 carrés suivis d'un 6) avaient à voir avec une erreur de mise à jour d' Avira. Quand Electricien69 m'a parlé de fichiers en Chinois et de les passer au scan d'anti-virus spécifiques j'ai vu que ces 3 carrés étaient en réalité des idéogrammes...Ce qui m'inquiète c'est de désinstaller AVIRA en mode sans échec car je suis pas douée en informatique et je rame bientôt autant que mon vieux portable qui a fêté ses 10 ans.....EN TOUT CAS MERCI AUX PASSIONNE(E)S qui aident les internautes en désarroi devant leur machine récalcitrante !!!
0
julieenzo17
25 nov. 2013 à 09:23
salut Electricien69 Ce matin mon ordi rame terriblement...
Il a mis plus de 15mn à charger mes paramêtres personnels......Puis les "pages ne répondent pas" (mais ça ça vient peut-être de ma connexion)...J'ai pu répondra à Bridget pour son,intervention, mais impossible de continuer pour te contacter. J'ai du refermer toutes les pages...Aller dans sys32, effacer les 2 fichiers chinois, plus les fichiers TEMP cités plus haut et là ça à l'air d'aller mieux.
Donc je n'ai pas viré le fichier UNLOCKER comme préconisé par malwarebytes...Est-ce grave ?
Puis-je entamer la désinstallation des outils de désinfection ?
Que penses-tu de ce que propose Bridget ?
J'ai un peu peur de faire un truc en mode sans échec, d'autant que j'ai utilisé précédemment AVAST ou BITDEFENDER qui ont été désinstallé plus simplement...Je ne suis pas contre non plus changer d'antivirus tant que le prochain ne prend pas plus de place sur mon disque C en limite ! VOILA......A+
0
Utilisateur anonyme
25 nov. 2013 à 19:05
bonjour,
((Salut Bridget :D)

vire l'installateur d'unlocker, il contient un publilogiciel !


sache qu'un ant(ivirus s'installe forcement sur la partition Système, dont si ta windows est installée sur C, il prend la place sur C !


0
julieenzo17
25 nov. 2013 à 22:30
Bonsoir Electricien69,
J'ai désinstallé UNLOCKER par le biais de Ajout/suppr.........Ca a demandé le redémarrage de l'ordi qui a encore mis un temps fou au démarrage....Avira ne s'ouvrait pas, ni internet d'ailleurs...Puis après j'ai eu un écran au milieu
"SERVEUR OCCUPE Impossible de terminer cette action car l'autre programme est occupé..." Qd j'ai cliqué dessus ca a ouvert le menu "démarrer" une dizaine de fois de suite".......
Après c'est le gestionnaire de tâches qui s'est mis en route (une quinzaine de petits carrés verts dans ma barre de notification)
Finalement c'est OK .
Je suis allée voir dans mon système C, pour l'instant pas de fichier chinois,ni de fichier Temp.
DOIS JE UTILISER MAINTENANT DELFIX comme préconisé hier ? Faut-il désinstaller et ré installer AVIRA ? A +
0
Utilisateur anonyme
26 nov. 2013 à 07:20
redémarre ton pc une ou 2 fois pour voir sa réaction, s'il fonctionne normalement ou pas !

si tu juges qu'il fonctionne correctement, passe à Delfix !



0
julieenzo17
26 nov. 2013 à 10:20
Salut Electricien69
Ce matin grand moment de solitude..........J'ai allumé mon ordi à 8H15 et il ne fonctionne que maintenant 10H10 ! Ce qui bloquait c'est pas le démarrage, il semble être plus rapide même, c'est AVIRA et l'ouverture d'internet. WINDOWS m'a informé que "MEMOIRE VIRTUELLE INSUFFISANTE etc." AVIRA après 2 essais n'a pas réussi à se mettre à jour;....
Puis j'ai eu "écran bleu (j'ai noté : KERNEL DATA IN PAGE ERROR ". Finalement au re-démarrage, Avira a ouvert son parapluie rouge et en fin j'ai pu me connecter........
Je vais re démarré le pc une fois avant de décider delfix
A tout à l'heure.
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 403
Modifié par Bridget. le 26/11/2013 à 12:45
Bonjour,

Quand comprendras-tu qu'il te faut désinstaller ta version d'Avira et réinstaller la dernière version du logiciel, c'est ce que recommande le site Avira pour régler ce bug qui installe les logs des mises à jour dans un mauvais répertoire. L'épisode de ce matin est sans doute lié à ta suppression des dossiers, hier. Aujourd'hui Avira a dû vouloir faire sa mise à jour et ne sait plus où il doit mettre ces fichus logs. Dans la dernière version du logiciel, le bug a été corrigé. C'est ce à quoi servent les nouvelles versions ! Et je te disais de le faire en mode sans échec car l'opération est facilitée. Le mode sans échec n'a rien de compliqué. Je te mets comment faire, tu en fais ce que tu veux. Ca me resservira toujours pour un autre.

1) Préparation :
a)Télécharge et enregistre sur ton bureau
- l'outil de nettoyage spécial pour Avira :
http://www.avira.com/fr/download?product=avira-registrycleaner

- l'antivitus de ton choix
Pour Avira, c'est ici : https://www.avira.com/fr/downloads

b)Imprime la suite

2) Mode sans échec :
Ferme tout et éteins ton pc.
Rallume-le.
Dès le démarrage du Bios, compte 4 à 5 secondes et avant l'apparition du logo Windows, commence à tapoter sur la touche F8 (1ère ligne en haut du clavier).
_____________________________________________________________
/!\ Si le logo Windows apparaît, c'est trop tard, il faut recommencer du début.
Si tu as une erreur qui s'affiche, c'est que tu as commencé à tapoter trop tôt. _________________________________________________________________

Continue à tapoter la touche F8 jusqu'à l'apparition de la fenêtre noire des "options de démarrage avancées".

A l'aide des flèches en bas du clavier à droite, sélectionne l'option "Mode sans échec".et valide en cliquant sur "Entrée"

On te demandera de confirmer ton système d'exploitation, fais-le

Tu arriveras alors devant ton bureau, on te demandera si tu veux rester en mode sans échec ou redémarrer en mode normal. Choisis de rester en mode sans échec.

Tu arrives sur ton bureau que tu trouveras un peu modifié car toutes les fonctions sont économisées. Tout redeviendra normal, lorsque tu reviendras en mode ordinaire.

3) Supprime Avira.

4) Nettoyage :
Pour lancer le nettoyage, clique sur RegCleaner.exe. (l'outil de nettoyage Avira qui se trouve sur ton bureau)
Clique sur « Rechercher des clés » puis sur l'option « Tout sélectionner »
Puis clique sur « Supprimer ».

5) Nouvelle installation :
Redémarre en mode normal et réinstalle la dernière version du logiciel ou d'un autre.

6) Le plus important :
Vis heureux avec ton nouvel antivirus et bon surf !
Et n'oublie pas qu'il n'est là que pour te seconder et que c'est toi le pilote.
Le meilleur anti-virus, c'est toi et ta façon de surfer.

Cordialement Bridget.
0
julieenzo17
26 nov. 2013 à 12:42
yes bridget
Mon ordi m'a vraiment agacée ce matin..........donc je te remercie vivement de m'avoir détaillé comment on fait avec le mode sans échec. Je vais faire cette manip après le repas car il faut que je sois au calme...Je te tiens au courant bien entendu...... ENCORE UNE FOIS MERCI A TOI ET ELEC69
0
julieenzo17
26 nov. 2013 à 18:16
Bridget,
J'ai enfin réussi à désinstaller le vieux Avira en mode sans échec avec AJOUT/SUPPR et également ôter les clés avec l'outil spécifique.
J'ai ré-installé AVIRA -dernière mouture-
Nouveaux problèmes : Il dit que MALWAREBYTE ANTI MALWARE est incompatible avec lui ! Comment faut-il le désinstaller ? avec DELFIX comme demandé par Electricien69 ou autrement ? Par ailleurs j'ai désinstallé l'outil UNLOCKER (qui apparemment n'est pas du tout bon) , mais alors comment je fais pour virer ces fichiers qui s'installent tous les jours dans C\windows\système32\config\Systemeprofile\localsetting\emp : (j'essaie de faire un copié/collé)
ça marche pas - ça s'est ouvert dans le bloc note et c'est très long alors j'en recopie 2 exemples :
Microsoft.Net Framework 2.0.KB2604092_20131125_23423412.html 112Ko Chrome html
Microsoft.Net.Framework 2.0.KB2604092_20131125_23423412.MsiO.txt 15770Ko doc texte
Rien qu'aujourd'hui des fichiers dans ce genre j'en ai pour 169Mo... Les doc.texte (les plus lourds) refusent de s'effacer, alors je le faisait avec UNLOCKER....
0
Utilisateur anonyme
26 nov. 2013 à 13:02
re,

j'ai un souci matériel (bah oui, ça m'arrive à moi aussi :P)

ma carte mère est à moité hs, donc très peu présent jusqu'à son dépannage / remplacement (demain soir si tout se passe bien ;-))
mais il va falloir que je réinstalle mon pc :-)

donc suis Brodget (si elle le veut bien :D )

@+


0