Impossible d'éradiquer des adware, PUP, hijackers récalcitrants

Fermé
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017 - 21 déc. 2016 à 20:03
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 - 26 déc. 2016 à 21:39
Bonjour,

Si quelqu'un sait comment éradiquer adwares, PUP, hijackers récalcitrants et invirables, je suis preneur! Sachant que des scans, détection et nettoyage de adwcleaner n'y ont rien changé (le rapport donne des fichiers supprimés mais le problème ne disparaît pas, lui), malwarebytes ne détecte rien et Ccleaner ne change rien non plus. des fenêtres s'ouvrent en permanence, fausse page de recherche, pc lent etc... ps: je ne veux pas formater. Merci!
_________________


A voir également:

11 réponses

pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
21 déc. 2016 à 20:30
Ah oui Norton comme d'habitude ne détecte rien et j'ai essayé un logiciel nommé , sans résultats. Un autre logiciel Super je sais plus quoi a été essayé, il détecte deux PUP qu'il supprime mais toujours sans changement sur le fond.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 21/12/2016 à 20:52
Salut,

Si vous n’êtes pas capables de chercher du aux problèmes navigateurs, pour les bonnes ou mauvaises détections, vous pouvez passer direct a l'option 3.

Sinon, il faut chercher avec ce logiciel, si pas capable, et ça ne va pas , demande l'aide de d'autres.

Tu peux vérifier ton PC pour les virus et autres formes de malwares avec
RegRun Reanimator

Si tu a des détections intéressantes, tu peux nous en faire part,
Tu a juste a copier ici avec "Copy to clipboard" pour un item.


Fermes tes programmes, pour ne pas qu'ils soient détectés pour rien durant l'analyse.

Essaie les 3 options:

Cliquer sur Fix Problems

Option 1. Deep Scan...

Cocher la case "Use Deep Level Scanning Once (For Advanced Users)"...

Cliquer sur Make Scan Now

Cliquer sur Fix Problems

Attention, il détecte aussi des faux positifs (des bons items).

Si tu ne sais pas si c'est bon, tu peux chercher sur Internet pour le nom d'un item/fichier avec clic droit
dans le milieu de la fenêtre et "Copy To Clipboard".

En choisir une partie pour faire la recherche, comme le nom du fichier, ou son code en chiffres et en lettres.

Passe avec la flèche, ou mieux, clic sur le bouton "False Positive" si c'est un item que tu connais comme bon, au prochain scan, il ne sera plus détecté.

Ne supprime que des virus ou inutiles avec le bouton "Get It Out", tu peux endommager ton système ou tes programmes si tu ne fais pas attention.

Clic sur "Reboot Computer" a la fin pour effectuer la suppression et confirme pour redémarrer.


Option 2. Fix Malwares Issues -> Inspect si proposé.

Regardes dans les différents onglets de gauche a droite et vérifie si ce qui est en vert est vraiment bon.

Clic droit -> Copy to clipboard pour chercher avec Google.

Marques comme bon "False positive" les bons items marqués comme questionables, ils deviendront vert,

Supprimes les mauvais si il y en a...

Rouge est mauvais signe, des fois il peut y avoir des faux positifs, donc a toi de juger.

Parfois il faut redémarrer aussi.



Option 3. On-line Multi-Antivirus Scan...


Pour vérifier et confirmer que tout est correct, mais normalement tu vois a peu près tout ce qu'il y a a voir avec les deux premières options.

Certaines détections de fichiers Unknown ou Not Found sont normales.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
21 déc. 2016 à 21:07
Où est "Fix problems" sur ce lien?
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 21/12/2016 à 21:09
Le téléchargement du fichier zippé c'est Download Mirror 2

Choisis le 2

Le 1 me donnais une ancienne version dernièrement.

C'est après l'avoir installé qu'il y a Fix Problems.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
Modifié par pbirresolu59 le 21/12/2016 à 21:45
Je peux publier les résultats du scan? aucune idée de ce qu'il faut "get it out"... malgré les explications, pas envie de virer ce qu'il ne faut pas... j'ai une douzaine de résultats rouges.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 21/12/2016 à 22:25
Oui, tu peux les copier ici que je regarde.

Avec clic droit -> Copy to clipboard

Il faut vérifier l’existence de certains des pas rouge aussi.


PS: j’aurai peut être du te demander de réinitialiser ton navigateur avant, il en aurait peut ètre détecté moins.

Tu peux essayer: http://christians-steffen.fr/telecharger/telecharger-resetbrowser/
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
21 déc. 2016 à 22:45
Avec "The settings differ from the default ones. It is only warning". (en rouge)

Item Name: C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ASUS\AsusVibe\Agatha Christie's Mysteries Bundle.lnk
Author:
Current Setting: HTTP://GAMEPARK.IPLAY.COM/GAME/AGATHA4IN1/PROD710126?REFID=1506003035ASUS
Type: Internet Shortcuts


Item Name: C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ASUS\AsusVibe\Dream Day Wedding Bundle.lnk
Author:
Current Setting: HTTP://GAMEPARK.IPLAY.COM/GAME/DREAMDAYWEDDINGGETAWAYS/PROD120004?REFID=1506003035ASUS
Type: Internet Shortcuts

Item Name: C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ASUS\AsusVibe\Jewel Quest Mysteries Bundle.lnk
Author:
Current Setting: HTTP://GAMEPARK.IPLAY.COM/GAME/JEWELQUESTMYSTERIESBUNDLE/3502?REFID=1506003035ASUS
Type: Internet Shortcuts

Item Name: C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ASUS\AsusVibe\Jewel Quest.lnk
Author:
Current Setting: HTTP://GAMEPARK.IPLAY.COM/GAME/JEWELQUEST6/PROD880004?REFID=1506003035ASUS
Type: Internet Shortcuts


Item Name: DIFX
Author:
Current Setting: C:\PROGRAM FILES\DIFX\
Type: Unwanted Software Files

Item Name: MaskMyIP
Author:
Current Setting: C:\USERS\FRED\APPDATA\ROAMING\MASKMYIP\
Type: Unwanted Software Files

Item Name: MaskMyIP
Author:
Current Setting: C:\PROGRAMDATA\MASKMYIP\
Type: Unwanted Software Files

Avec "The program is unknown. Probably is legitimate.

Item Name: jfaplnkafpgckdkgicngdhaehmmcndei
Author:
Current Setting: C:\Users\Fred\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\jfaplnkafpgckdkgicngdhaehmmcndei\1.199_0
Type: Google Chrome Addons

Item Name: livessp
Author:
Related File: livessp.dll
Type: LSA Security Packages
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
25 déc. 2016 à 22:39
Le même problème exactement est revenu. Je suis désemparé.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
25 déc. 2016 à 22:57
Dans RegRun, utilise l'option "Send Report" -> Make Scan Now.

A la fin de l'analyse, fermes RegRun et envoie le fichier regrunlog.txt qui est sur tou bureau sur Cjoint

Puis donne moi le lien Cjoint en retour pour que j'accède au fichier.

https://www.cjoint.com/
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
25 déc. 2016 à 23:17
ça avait disparu pourtant et rebelote

l'icône alterne avec point d'exclamation rouge, je sais pas si c'est normal, avec fenêtre qd on clique:

Watchdog has dicovered a change

Changed: NT services

Review changes - accept - decline

voilà ce que j'ai depuis

Je fais ce que tu viens de m'indiquer
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 25/12/2016 à 23:58
Tu a installé la version payante (en version d'évaluation (ça peut t'aider)

Qu'est le nom du NT service ?

Avec un + ou un - a gauche ?

Si c'est un bon service avec un + Accept, si c'est mauvais service avec un + , Decline

un bon avec un - Decline, un mauvais avec un - , Accept

Oui, fais comme je t'ai demandé

Utilise RegRun Start Control (avec l'icone a coté de l'orloge)

Pour trouver Send Report

Ou pour analyser des façons disponibles.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 00:00
J'ai :

+ CDPUsersvc_4d54a
+ Hote de synchronisation_4d54a

- CDPusersvc_607d6
- Hôte de synchronisation_607d6
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
26 déc. 2016 à 01:01
Sans les chiffres et lettres aléatoires a la fin, ces services semblent normaux.

Je ne vois rien d'anormal.

Essaie un petit coup de Malwarebytes.

https://fr.malwarebytes.com/
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 00:00
j'arrive pas à t'envoyer le lien via cjoint.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 00:24
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 26/12/2016 à 01:16
je ne vois rien de spécial.

Réinitialise ton navigateur.

http://christians-steffen.fr/telecharger/telecharger-resetbrowser/
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 26/12/2016 à 02:04
Je vois juste DBX.SYS qui aurait pu ètre suspect, mais comme tu a Dropbox et je vois ceci:

https://www.freefixer.com/library/file/dbx-stable.sys-255625/

Je crois que je viens de comprendre que ça appartient a Dropbox, mais pourquoi si je cherche DBX.SYS seulement sur Google, je ne trouve pas ce que je cherche.

https://www.google.com/?gws_rd=cr&ei=OGpgWN-iC8KJmQGiv6TwAw#q=%22DBX.SYS%22

Fais analyser C: Windows System32 Drivers DBX.SYS sur Virustotal et donnes moi le lien ensuite.

Ou supprimes le, si tu l'a marqué comme faux positif, il faut l'enlever de la ignore list , après un Deep Scan -> Flie -> Ignore List

Le choisir et cliquer Remove, puis Close.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 06:51
J'ai réinitialisé le navigateur avec le lien donné et j'ai supprimé le C : Windows... On verra ce que ça donne. Reste l'analyse mais virus total me met lien invalide.
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
26 déc. 2016 à 18:09
DBX.SYS , on semble bien le supprimer ailleurs aussi, malware .

https://www.google.com/?gws_rd=cr&ei=Gk1hWKitKsnTjwS_qYWwCw#q=dbx.sys+site:www.bleepingcomputer.com

https://www.google.com/?gws_rd=cr&ei=4U1hWKK-L8aFmQGJvL2YCw#q=dbx.sys+comment+%C3%A7a+marche+site:www.commentcamarche.net

Donc ça n'était pas une erreur de supprimer mème si on a pas eu d'analyse Virustotal avant.

Ça aurait peut ètre été un plus, mais enfin, si le mal est parti.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 20:57
Je l'ai supprimé.

J'ai reçu ça de greatis, dmitry skolov, ton avis ?

I have found malware WIN32-PUP-Gen in your report.
Save attached RNR.rnr to your desktop.
RNR is a special file for removing malware from your computer.
It is a text file that you can open using Notepad to ensure which problems will be fixed.

1. Close all your web browsers: Internet Explorer, Firefox, Chrome.
2. Open UnHackMe.
3. Click "Remote Assistant", choose "Apply RNR file from Support Team".
4. Next you have to reboot your computer and create a new Regrunlog.
I will let you know when the problems are fixed
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
Modifié par fabul le 26/12/2016 à 21:06
Tu peux ouvrir le fichier .rnr avec le bloc note (Notepad) pour voir il suggère la suppression de quoi.

Si tu leur a envoyé le mème regrunlog.txt qu'a moi, ça doit être le fichier que tu a supprimé plus tôt.
0
pbirresolu59 Messages postés 18 Date d'inscription mercredi 21 décembre 2016 Statut Membre Dernière intervention 21 juin 2017
26 déc. 2016 à 21:10
[General]
Id=834D9E2457A28A45E1C75D736E478556
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\AGATHA~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\AGATHA~1.LNK
[LNKFIX]
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\AGATHA~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\DREAMD~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~2.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\AGATHA~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\DREAMD~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~1.LNK=1
C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~2.LNK=1
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\DREAMD~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\DREAMD~1.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~1.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~2.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\PROGRA~1\ASUS\AsusVibe\JEWELQ~2.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\AGATHA~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\AGATHA~1.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\DREAMD~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\DREAMD~1.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~1.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~1.LNK
[C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~2.LNK]
Val=C:\PROGRA~3\MICROS~1\Windows\STARTM~1\Programs\ASUS\AsusVibe\JEWELQ~2.LNK
0
fabul Messages postés 37700 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 24 avril 2024 5 172
26 déc. 2016 à 21:39
Des raccourcis, pas bien méchant d'après moi, mais leur emplacement indiqué comme ça, je ne le comprends pas trop.

Si tu tiens a de ces raccourcis, n'utilise pas cette méthode, sinon, vas y.
0