Supprimer le virus edeals

Fermé
Kayenne49 Messages postés 5 Date d'inscription samedi 28 mars 2015 Statut Membre Dernière intervention 28 mars 2015 - 28 mars 2015 à 00:34
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 29 mars 2015 à 13:13
Bonjour,

Je ne parviens pas à me débarrasser du virus edeals (et de peut être d'autres) malgré Malware AntiMalware, adwcleaner, etc...

J'ai suivi les instructions de Malekal sur son site et j'ai fait un scan avec FRST dont voici les rapports :

Addition
https://pjjoint.malekal.com/files.php?id=20150328_q6e15j15m7l9

FRST
https://pjjoint.malekal.com/files.php?id=20150328_c11c6g12x5u7

Shortcut
https://pjjoint.malekal.com/files.php?id=20150328_l8b9b9u14j6

Je ne sais pas quoi faire ensuite, pourriez-vous me donner la marche à suivre pour me débarrasser de cette saleté.

Merci beaucoup d'avance.

Kayenne
A voir également:

7 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
28 mars 2015 à 01:23
Salut,


Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

R2 wdicryptextClient.exe; D:\Users\dominique\AppData\Local\wdicryptextClient\wdicryptextClient.exe [229888 2015-03-25] () [File not signed]
S2 b9418f7b; "D:\Windows\system32\rundll32.exe" "d:\progra~2\intere~1\InterenetOptimizerSvc.dll",service
S2 DesktopPrivacyShareware.exe; D:\Users\dominique\AppData\Local\DesktopPrivacyShareware\DesktopPrivacyShareware.exe [X]
S2 dlcfinderProt.exe; D:\Users\dominique\AppData\Local\dlcfinderProt\dlcfinderProt.exe [X]
S2 GUINetShareware.exe; D:\Users\dominique\AppData\Local\GUINetShareware\GUINetShareware.exe [X]
S2 mbrwigetRecovery.exe; D:\Users\dominique\AppData\Local\mbrwigetRecovery\mbrwigetRecovery.exe [X]
S2 publicsnapshot32.exe; D:\Users\dominique\AppData\Local\publicsnapshot32\publicsnapshot32.exe [X]
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:11629
ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1003] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1003] => http=127.0.0.1:12550
2015-03-25 13:34 - 2015-03-26 03:23 - 00000000 ____D () D:\Users\dominique\AppData\Local\wdicryptextClient
2015-03-25 13:34 - 2015-02-26 05:27 - 01044480 _____ () D:\Windows\wauctla.exe
2015-02-27 15:15 - 2015-01-16 11:52 - 00000000 ____D () D:\Windows\system32\wpcumiusp_86
2015-02-27 15:15 - 2011-07-19 15:05 - 00000000 ____D () D:\Windows\Minidump
D:\Users\dominique\AppData\Local\DesktopPrivacyShareware


Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur
0
Kayenne49 Messages postés 5 Date d'inscription samedi 28 mars 2015 Statut Membre Dernière intervention 28 mars 2015
28 mars 2015 à 10:24
Voici le rapport que j'ai obtenu :

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 11-03-2015
Ran by dominique at 2015-03-28 10:14:51 Run:1
Running from D:\Users\dominique\Desktop
Loaded Profiles: dominique (Available profiles: dominique & Sylvio & Quentin)
Boot Mode: Normal

==============================================

Content of fixlist:

R2 wdicryptextClient.exe; D:\Users\dominique\AppData\Local\wdicryptextClient\wdicryptextClient.exe [229888 2015-03-25] () [File not signed]
S2 b9418f7b; "D:\Windows\system32\rundll32.exe" "d:\progra~2\intere~1\InterenetOptimizerSvc.dll",service
S2 DesktopPrivacyShareware.exe; D:\Users\dominique\AppData\Local\DesktopPrivacyShareware\DesktopPrivacyShareware.exe [X]
S2 dlcfinderProt.exe; D:\Users\dominique\AppData\Local\dlcfinderProt\dlcfinderProt.exe [X]
S2 GUINetShareware.exe; D:\Users\dominique\AppData\Local\GUINetShareware\GUINetShareware.exe [X]
S2 mbrwigetRecovery.exe; D:\Users\dominique\AppData\Local\mbrwigetRecovery\mbrwigetRecovery.exe [X]
S2 publicsnapshot32.exe; D:\Users\dominique\AppData\Local\publicsnapshot32\publicsnapshot32.exe [X]
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:11629
ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1003] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1003] => http=127.0.0.1:12550
2015-03-25 13:34 - 2015-03-26 03:23 - 00000000 ____D () D:\Users\dominique\AppData\Local\wdicryptextClient
2015-03-25 13:34 - 2015-02-26 05:27 - 01044480 _____ () D:\Windows\wauctla.exe
2015-02-27 15:15 - 2015-01-16 11:52 - 00000000 ____D () D:\Windows\system32\wpcumiusp_86
2015-02-27 15:15 - 2011-07-19 15:05 - 00000000 ____D () D:\Windows\Minidump
D:\Users\dominique\AppData\Local\DesktopPrivacyShareware


wdicryptextClient.exe => Unable to stop service
wdicryptextClient.exe => Service deleted successfully.
b9418f7b => Service deleted successfully.
DesktopPrivacyShareware.exe => Service deleted successfully.
dlcfinderProt.exe => Service deleted successfully.
GUINetShareware.exe => Service deleted successfully.
mbrwigetRecovery.exe => Service deleted successfully.
publicsnapshot32.exe => Service deleted successfully.
"HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer" => Key deleted successfully.
HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => value deleted successfully.
HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => value deleted successfully.
HKU\S-1-5-21-3132667101-1986148098-2779003753-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => Value not found.
HKU\S-1-5-21-3132667101-1986148098-2779003753-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => Value not found.

"D:\Users\dominique\AppData\Local\wdicryptextClient" directory move:

Could not move "D:\Users\dominique\AppData\Local\wdicryptextClient" directory. => Scheduled to move on reboot.

D:\Windows\wauctla.exe => Moved successfully.
D:\Windows\system32\wpcumiusp_86 => Moved successfully.
D:\Windows\Minidump => Moved successfully.
"D:\Users\dominique\AppData\Local\DesktopPrivacyShareware" => File/Directory not found.

> Result of Scheduled Files to move (Boot Mode: Normal) (Date&Time: 2015-03-28 10:21:08)<

D:\Users\dominique\AppData\Local\wdicryptextClient => Is moved successfully.

End of Fixlog 10:21:08

0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
28 mars 2015 à 12:57
ca donne quoi ?
Tu peux refaire un scan FRST via pjjoint pour voir s'il reste des choses ?
0
Kayenne49 Messages postés 5 Date d'inscription samedi 28 mars 2015 Statut Membre Dernière intervention 28 mars 2015
28 mars 2015 à 14:00
Bonjour,

Je ne constate aucun changement edeals est toujours là. J'ai peut être oublié quelque chose ou bien j'ai pas bien fait les choses.

Voici le résultat du dernier scan :

https://pjjoint.malekal.com/files.php?id=FRST_20150328_b6f11f14u12d12

Merci de vos réponses en tout cas.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 28/03/2015 à 14:02
Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:12439
2015-03-26 13:47 - 2014-11-05 22:50 - 00000000 ____D () D:\Windows\system32\DockPythonSnapshot
2014-11-05 22:54 - 2014-11-05 22:54 - 0301608 _____ (VuuPC Limited) D:\Users\dominique\AppData\Local\nsl8E1E.tmp
2014-11-05 22:58 - 2014-11-05 22:58 - 0613042 _____ (CMI Limited) D:\Users\dominique\AppData\Local\nsxBB55.tmp

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur

Assure toi que les proxys ne soient plus activés sur internet explorer : https://forum.malekal.com/viewtopic.php?t=47404&start=
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Kayenne49 Messages postés 5 Date d'inscription samedi 28 mars 2015 Statut Membre Dernière intervention 28 mars 2015
28 mars 2015 à 14:14
Voici le rapport que j'obtiens, mon proxy est bien désactivé comme dans tes explications (d'ailleurs il arrive qu'il se réactive tout seul, je le désactive à chaque fois)

On ne m'a pas demandé de redémarrer l'ordi.

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 11-03-2015
Ran by dominique at 2015-03-28 14:11:01 Run:2
Running from D:\Users\dominique\Desktop
Loaded Profiles: dominique (Available profiles: dominique & Sylvio & Quentin)
Boot Mode: Normal

==============================================

Content of fixlist:

ProxyEnable: [S-1-5-21-3132667101-1986148098-2779003753-1000] => Internet Explorer proxy is enabled.
ProxyServer: [S-1-5-21-3132667101-1986148098-2779003753-1000] => http=127.0.0.1:12439
2015-03-26 13:47 - 2014-11-05 22:50 - 00000000 ____D () D:\Windows\system32\DockPythonSnapshot
2014-11-05 22:54 - 2014-11-05 22:54 - 0301608 _____ (VuuPC Limited) D:\Users\dominique\AppData\Local\nsl8E1E.tmp
2014-11-05 22:58 - 2014-11-05 22:58 - 0613042 _____ (CMI Limited) D:\Users\dominique\AppData\Local\nsxBB55.tmp


HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable => value deleted successfully.
HKU\S-1-5-21-3132667101-1986148098-2779003753-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer => value deleted successfully.
D:\Windows\system32\DockPythonSnapshot => Moved successfully.
D:\Users\dominique\AppData\Local\nsl8E1E.tmp => Moved successfully.
D:\Users\dominique\AppData\Local\nsxBB55.tmp => Moved successfully.

End of Fixlog 14:11:01

0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
28 mars 2015 à 14:16
Redémarre le, ça coûte rien =)
et vérifie que les proxys ne soient plus actifs.
0
Kayenne49 Messages postés 5 Date d'inscription samedi 28 mars 2015 Statut Membre Dernière intervention 28 mars 2015
28 mars 2015 à 14:34
Je dois être sacrément infectée car il est toujours là !!! Je crois que je vais mettre mon ado en quarantaine avec l'ordi car j'ai beau lui dire de faire attention à ce qu'il télécharge, je dois toujours faire le ménage après. MdR. Mais là je bloque totalement.

Les proxy sont désactivés, je viens de vérifier.

Est ce qu'il faut que je garde tous les rapports que l'on a généré ???

Merci beaucoup de ton aide.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
28 mars 2015 à 14:40
si les proxys ne sont plus activés, le PC n'est plus infecté.
C'est juste que tu dois retourner sur des sites et le cache lance encore les pubs.
Si tu vas sur de nouveaux sites, tu ne dois plus les avoir.

Vide le cache internet avec CCleaner : http://http://www.malekal.com/2010/11/12/tutorial-ccleaner/
et ça devrait rouler.
0
Merci beaucoup, je pense en effet que le problème est résolu.

Juste une chose avec mon compte utilisateur sur l'ordi je ne parviens pas à ouvrir internet (ou alors au bout d'un moment cela se coupe tout seul !!) est-ce lié ???

Navrée de vous importuner ainsi. Je viens de vérifier sur la session de mon mari et celle de mon fils tout est propre alors je m'interroge.

Cordialement.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
28 mars 2015 à 16:21
tu entends quoi par "se coupe tout seul" ?
ça fait quoi exactement ?
0
Kayenne49 > Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020
28 mars 2015 à 17:10
Coucou,
Merci beaucoup.

Ça a l'air de refonctionner correctement. Mais dès que j'ouvrai internet pour faire une recherche quelconque cela ramait un peu et ensuite la fenêtre se fermait toute seule et impossible de rouvrir internet.

J'ai de nouveau éteins éteint et rallumer l'ordi et cela à l'air d'être reparti. Je crois que mon ordi aurait bien besoin d'aller chez le doc !!!

Par contre je m'aperçois que Mozilla affiche parfois ce genre de rapport, cela correspond à quoi ???

var _$cmp = _$cmp || {};

(function() {
var companionId = "SP1SHORTEADD_30177_0";
if (!_$cmp[companionId]) {
_$cmp[companionId] = true;

var g = document.createElement("script");
g.type = "text/javascript";
g.src = "http://clkrev.com/adServe/banners?tid=SP1SHORTEADD_30177_0&pause=5";

var scripts = document.getElementsByTagName("script");
var myScript;
var found = false;
for (var i = (scripts.length - 1); i >= 0; i--) {
myScript = scripts[i];
if (myScript.src.indexOf("tid=15288-GENERIC") != -1) {
found = true;
break;
}
}
if (!found) {
myScript = scripts[scripts.length - 1];
}

if (myScript.parentNode != document.getElementsByTagName("head")[0]) {
myScript.parentNode.insertBefore(g, myScript.nextSibling);
} else {
var bodyOnLoad = function() {
document.getElementsByTagName('body')[0].appendChild(g);
};

if (window.addEventListener) {
window.addEventListener("load", bodyOnLoad, false);
} else if (window.attachEvent) {
window.attachEvent("onload", bodyOnLoad);
}
}
}
})();



var _$rh = _$rh || [];

(function () {

var tagType="BANNER";
if (_$rh[tagType]==null){
_$rh[tagType]=[];
}
_$rh[tagType].push({cid:'15288-GENERIC',prefix:'201503183imgBanner/20150328_',pid:'15288',size:'@@SIZE@@',redirurl:''});

_$rh.p = "mk4";
if (window[_$rh.p] == null) {window[_$rh.p]=function(e){};};
_$rh.bp = function(e){(window[_$rh.p])(e);};

var browser = function() {
var n = navigator.userAgent.toLowerCase();
var b = {
webkit: /webkit/.test(n),
mozilla: (/mozilla/.test(n)) && (!/(compatible|webkit)/.test(n)),
chrome: /chrome/.test(n),
msie: ((/msie/.test(n) || /trident/.test(n) || !! window.MSStream) && !/opera/.test(n)),
firefox: /firefox/.test(n),
safari: (/safari/.test(n) && !(/chrome/.test(n))),
opera: /opera/.test(n)
};
b.version = (b.safari) ? (n.match(/.+(?:ri)[\/: ]([\d.]+)/) || [])[1] : (n.match(/.+(?:ox|me|ra|ie)[\/: ]([\d.]+)/) || [])[1];
return b;
}();

var trigger = "click";
var useCapture = (browser.firefox || browser.mozilla || browser.chrome);
if (browser.chrome) {
trigger = "mousedown";
}

document.addEventListener ? document.addEventListener(trigger, _$rh.bp, useCapture) : document.attachEvent("on"+trigger, _$rh.bp);

var g = document.createElement("script");
g.setAttribute("id","rh_tag_"+tagType+"_15288-GENERIC");
g.type= "text/javascript";
g.src= "http://clk1010.com/banners/script/bnr-tag_1.0.8.js";

var scripts = document.getElementsByTagName("script");
var myScript;
var found=false;
for(var i=(scripts.length - 1);i>=0;i--){
myScript = scripts[i];
if (myScript.src.indexOf("tid=15288-GENERIC")!=-1) {
found=true;
break;
}
}
if (!found) { //fallback
myScript=scripts[scripts.length - 1];
}

if (myScript.parentNode!=document.getElementsByTagName("head")[0]) {
myScript.parentNode.insertBefore( g, myScript.nextSibling );
}
else{
var bodyOnLoad = function() {
document.getElementsByTagName('body')[0].appendChild( g);
};

if(window.addEventListener)
{
window.addEventListener("load", bodyOnLoad, false);
}
else if (window.attachEvent)
{
window.attachEvent("onload", bodyOnLoad);
}
}

})();
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 29/03/2015 à 13:13
Enfin comment ça des rapports?
Rapport qui s'ouvre où ? ça dit quoi ?
0