Infécté par yeabests.cc et 9o0gle.com

Résolu/Fermé
TheComodore Messages postés 4 Date d'inscription lundi 29 août 2016 Statut Membre Dernière intervention 29 août 2016 - 29 août 2016 à 14:33
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 30 août 2016 à 19:05
Bonjour,

Je viens ici chercher de l'aide par rapport à une erreur que j'ai fait. J'ai utilisé beaucoup de manière mais impossible de les enlever...

FRST : https://pjjoint.malekal.com/files.php?id=FRST_20160829_b11p11v9y6f13
Addition : https://pjjoint.malekal.com/files.php?id=20160829_u9w11x9y7m13
Shortcut : https://pjjoint.malekal.com/files.php?id=20160829_m5z9c14t5x13

J'aimerais vraiment vraiment VRAIMENT m'en débarrasser.
Merci de votre aide. ^^

5 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
29 août 2016 à 15:40
good =)

Termine par un nettoyage Malwarebytes - Tutoriel Malwarebytes Anti-Malware version gratuite


Quelques conseils :


Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : Dossier Adwares/PUPs : programmes indésirables et parasites
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)


1
kranouna Messages postés 5 Date d'inscription mardi 30 août 2016 Statut Membre Dernière intervention 30 août 2016
30 août 2016 à 15:38
Bonjour,

Même souci.Ce souci persiste malgré des nettoyages adwcleaner malwarebytes ... Voici les fichiers:

FRST
https://pjjoint.malekal.com/files.php?id=FRST_20160830_o13w8d1511d7
Addition
https://pjjoint.malekal.com/files.php?id=20160830_h8o6n7p15q14
shorcut
https://pjjoint.malekal.com/files.php?id=20160830_m11r13t6p15w13

En espérant que vous puissiez m'aider.

Informatiquement, ^^
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > kranouna Messages postés 5 Date d'inscription mardi 30 août 2016 Statut Membre Dernière intervention 30 août 2016
Modifié par Malekal_morte- le 30/08/2016 à 16:17
Hello,

Suis ces deux étapes :

1/

Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

CreateRestorePoint:
CloseProcesses:
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk -> hxxp://www.virtualdj.com/wiki/
Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk -> hxxp://www.virtualdj.com/
ShortcutWithArgument: C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
Hosts:
EmptyTemp:
RemoveProxy:
Reboot:


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur.

2/

Remets/Vérifie que tous les serveurs de noms (DNS) sont automatiques. Suis le paragraphe "manuellement" du tutoriel pour réintialiser les DNS PUIS vide ensuite le cache DNS et internet. Ces 3 étapes sont importantes et à faire sinon les publicités vont continuer.

Refais un scan FRST de contrôle et donne les rapports via pjjoint.
0
kranouna Messages postés 5 Date d'inscription mardi 30 août 2016 Statut Membre Dernière intervention 30 août 2016 > Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020
30 août 2016 à 16:37
Merci. Voici pour la première étape le fichier fixlog.txt

Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 29-08-2016
Exécuté par UniWare (30-08-2016 16:29:59) Run:1
Exécuté depuis C:\Users\UniWare\Desktop
Profils chargés: UniWare (Profils disponibles: UniWare)
Mode d'amorçage: Normal
==============================================

fixlist contenu:

CreateRestorePoint:
CloseProcesses:
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk -> hxxp://www.virtualdj.com/wiki/
Shortcut: C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk -> hxxp://www.virtualdj.com/
ShortcutWithArgument: C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
Hosts:
EmptyTemp:
RemoveProxy:
Reboot:


Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION => supprimé(es) avec succès
C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\Online Help.lnk => déplacé(es) avec succès
C:\Users\UniWare\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Virtual DJ\www.virtualdj.com.lnk => déplacé(es) avec succès
C:\Users\UniWare\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
C:\Users\Public\Desktop\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.

========= RemoveProxy: =========

HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-4153865267-684027533-990450690-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-4153865267-684027533-990450690-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès


========= Fin de RemoveProxy: =========


=========== EmptyTemp: ==========

BITS transfer queue => 1150034 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 34333758 B
Java, Flash, Steam htmlcache => 506 B
Windows/system/drivers => 2419759 B
Edge => 21291752 B
Chrome => 127766893 B
Firefox => 10241622 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 0 B
NetworkService => 3931504 B
UniWare => 973288840 B

RecycleBin => 0 B
EmptyTemp: => 1.1 GB données temporaires supprimées.

================================


Le système a dû redémarrer.

Fin de Fixlog 16:30:39

Je passe à la deuxième étape ;-)
0
kranouna Messages postés 5 Date d'inscription mardi 30 août 2016 Statut Membre Dernière intervention 30 août 2016
30 août 2016 à 17:04
Effectivement, j'avais une entrée en dur dans mon DNS en passant par la config de carte. Je l'ai supprimer et verifier avec le site internet qui permet de teaster le DNS. C'est OK.
J'ai refais le check avec FRST, voici les fichiers:
FRST
https://pjjoint.malekal.com/files.php?id=FRST_20160830_w12k15f9x6q6
Addition
https://pjjoint.malekal.com/files.php?id=20160830_n14x12g15e9w12
shorcut
https://pjjoint.malekal.com/files.php?id=20160830_z79h13u15v5

ps:ça me semble plus que positif, le sourire se lit sur mes lèvres ;-)

Merci à vous pour cette première étape. Vous pouvez me confirmer que c'est OK ? :-)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627 > kranouna Messages postés 5 Date d'inscription mardi 30 août 2016 Statut Membre Dernière intervention 30 août 2016
30 août 2016 à 17:08
oui les DNS sont corrects, il reste cependant un raccourci qui a été modifié :

ShortcutWithArgument: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\UniWare\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc

Soit tu refais une correction avec la ligne ci-dessous
soit trouve le raccourci, clic droit propriétés et nettoye le champs cible :)

après c'est good !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
29 août 2016 à 14:35
Salut,


Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

CreateRestorePoint:
CloseProcesses:
Task: {C0564157-1129-487E-8EC6-1EF7DF7F84AA} - System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => powershell.exe -NoProfile -NoLogo -NonInteractive -ExecutionPolicy Bypass -File C:\WINDOWS\c9e147e48f0eece42be53e676c49ecb5.ps1 <==== ATTENTION
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
2016-08-28 17:06 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair(1).exe
2016-08-28 17:05 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair.exe
Hosts:
EmptyTemp:
RemoveProxy:
Reboot:


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur.

0
TheComodore Messages postés 4 Date d'inscription lundi 29 août 2016 Statut Membre Dernière intervention 29 août 2016
29 août 2016 à 15:02
voici le fichier texte:



Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 28-08-2016
Exécuté par Alexandre (29-08-2016 14:38:39) Run:1
Exécuté depuis C:\Users\Alexandre\Desktop
Profils chargés: Alexandre (Profils disponibles: Alexandre)
Mode d'amorçage: Normal
==============================================

fixlist contenu:

CreateRestorePoint:
CloseProcesses:
Task: {C0564157-1129-487E-8EC6-1EF7DF7F84AA} - System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => powershell.exe -NoProfile -NoLogo -NonInteractive -ExecutionPolicy Bypass -File C:\WINDOWS\c9e147e48f0eece42be53e676c49ecb5.ps1 <==== ATTENTION
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --load-extension="C:\Users\ALEXAN~1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
2016-08-28 17:06 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair(1).exe
2016-08-28 17:05 - 2016-08-28 17:06 - 00603824 _____ (Reimage) C:\Users\Alexandre\Downloads\ReimageRepair.exe
Hosts:
EmptyTemp:
RemoveProxy:
Reboot:


Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{C0564157-1129-487E-8EC6-1EF7DF7F84AA}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{C0564157-1129-487E-8EC6-1EF7DF7F84AA}" => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\c9e147e48f0eece42be53e676c49ecb5 => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\c9e147e48f0eece42be53e676c49ecb5" => clé supprimé(es) avec succès
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION => supprimé(es) avec succès
C:\Users\Alexandre\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\firefox.lnk => non trouvé(e).
C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk => Raccourci argument supprimé(es) avec succès.
C:\Users\Alexandre\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk => Raccourci argument supprimé(es) avec succès.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk => Raccourci argument supprimé(es) avec succès.
C:\Users\Alexandre\Downloads\ReimageRepair(1).exe => déplacé(es) avec succès
C:\Users\Alexandre\Downloads\ReimageRepair.exe => déplacé(es) avec succès
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.

========= RemoveProxy: =========

HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-4294230457-559527212-1509237700-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-4294230457-559527212-1509237700-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès


========= Fin de RemoveProxy: =========


=========== EmptyTemp: ==========

BITS transfer queue => 2497741 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 377935008 B
Java, Flash, Steam htmlcache => 384421304 B
Windows/system/drivers => 8044524 B
Edge => 7365404 B
Chrome => 716186 B
Firefox => 383466416 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 114922 B
NetworkService => 95638 B
Alexandre => 480812316 B

RecycleBin => 0 B
EmptyTemp: => 1.5 GB données temporaires supprimées.

================================


Le système a dû redémarrer.

Fin de Fixlog 14:40:37

0
TheComodore Messages postés 4 Date d'inscription lundi 29 août 2016 Statut Membre Dernière intervention 29 août 2016
29 août 2016 à 15:05
Je dois encore redémarrer le PC non? Pour voir si les adwares reviennent?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 627
29 août 2016 à 15:20
Vois si les raccourcis changent et imposent des pages de démarrage.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
TheComodore Messages postés 4 Date d'inscription lundi 29 août 2016 Statut Membre Dernière intervention 29 août 2016
Modifié par TheComodore le 29/08/2016 à 15:38
Merci beaucoup de m'avoir aidé, j'ai redémarré plusieurs fois pour être sur et les adwares ne sont pas revenus!! en espérant que ça dure!
0