Virus ou bug ?

Résolu/Fermé
Chococat - 6 nov. 2010 à 16:07
 Utilisateur anonyme - 11 nov. 2010 à 22:37
Bonjour,

Il y a quelques jours mon pc a été infecté par Thinkpoint. Je l'ai supprimé, tout est rentré dans l'ordre ...
Puis j'ai commencé à remarquer plein de problèmes :
-J'ai à chaque fois que j'utilise l'ordinateur un rapport qui dit que le Processus hôte pour les services a été arrêté
-En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.
-Et parfois, quand je suis sur internent, la page bouge de haut en bas sans s'arrêter, s'en suit un bug et mozilla plante

Ah oui et aussi, je tombe régulièrement sur gomeo quand je fais des recherches, c'est vraiment énervant ...


Est-ce qu'il est possible que Thinkpoint ou un autre virus soit toujours dans mon ordinateur ?

34 réponses

Bonjour
Le PC est toujours infecté

Désactive l'UAC: contrôle de compte d'utilisateur

Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant

https://forums.cnetfrance.fr


Avant de commencer, fait une sauvegarde de tous tes documents
Attention, cet outil n'est pas à utiliser à la légère, et doit
être recommandé que par une personne formée à cet outil

Imprime la procédure

Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

tutoriel pour bien utiliser l'outil
http://www.bleepingcomputer.com/combofix/fr/comment-utiliser­-combofix

/!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

---> Clic droit sur ComboFix.exe, et sur exécuter en tant qu'administrateur
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie...Clique sur oui pour accepter
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt


En cas d'infection de Rootkit, héberger et renommer ComboFix


O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
0
J'ai tout fait comme il faut, le scan a démarré et juste après j'ai eu un message comme quoi il y avait un rootkit & que l'ordinateur devait redémarrer ...
Depuis, impossible d'accéder au bureau ! J'y arrive encore en mode sans échec, mais des que j'entre mon mot de passe au démarrage de l'ordinateur, j'ai une fenêtre bleue qui apparait et qui signale des problèmes, ensuite l'ordinateur redémarre et ça fait ça en boucle ...
0
Bonjour
j'ai une fenêtre bleue qui apparait et qui signale des problèmes, ensuite l'ordinateur redémarre et ça fait ça en boucle ...

-En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.


Le problème apparaissait avant la passage de ComboFix

As tu un CD Windows ?
O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
0
Oui mais avant l'ordinateur redémarrait normalement après, maintenant plus moyen d'accéder au bureau sauf en mode sans échec ...
Non, je ne dispose pas de cd windows avec mon ordinateur.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
8 nov. 2010 à 23:06
As tu essayé la restauration système ?
0
Je l'ai restauré à sa sortie d'usine pour pouvoir accéder à mon bureau, depuis je n'ai plus remarqué de problèmes mais firefox vient de planter à l'instant (juste une coïncidence peut être ?) & je suis en train de faire un scan malwarebytes qui m'indique déjà trois fichiers infectés ??!
Il y a des chances que le virus puisse rester dans le pc même après une restauration ?
0
Oui, je l'ai restauré à sa sortie d'usine mais je constate encore quelques problèmes, mozilla plante toujours & j'ai encore des problèmes windows qui s'affichent régulièrement.
Donc j'ai lancé un scan malwarebytes qui m'indique déjà ... 11 fichiers infectés ?!



Est-ce qu'il est possible que le virus reste même après une restauration complète ?
0
si ça peut aider, voici le rapport de malwarebytes :

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 5079

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18975

09/11/2010 15:21:09
mbam-log-2010-11-09 (15-21-09).txt

Type d'examen: Examen complet (C:\|E:\|F:\|)
Elément(s) analysé(s): 311266
Temps écoulé: 1 heure(s), 52 minute(s), 0 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 5
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Delete on reboot.
C:\Program Files\pdfforge Toolbar\pdfforgeToolbarIE.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
C:\Program Files\pdfforge Toolbar\WidgiHelper.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
0
Utilisateur anonyme
9 nov. 2010 à 16:18
Bonjour
Lorsqu'on restaure un PC infecté, on le réinfecte encore plus, mais si c'est
nécessaire, on a pas le choix quand on ne peut pas faire autrement
Les infections sont sauvegardées dans les points de restauration, c'est
pour cela que lorsque tu tu as restauré ton PC tu avais encore des problèmes

Vide la quarantaine de Malwarebytes
Ensuite, tu vas faire ceci
* Télécharge ZHPDiag (de Nicolas Coolman)
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
Héberge le rapport ICI
0
Voilà le rapport :

http://www.cijoint.fr/cj201011/cijcIWYjEd.txt
0
Utilisateur anonyme
9 nov. 2010 à 17:22
Télécharge Ad-Remover (de C_XX) sur ton bureau:
http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
https://www.androidworld.fr/ ( Miroir )

Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur [b]Nettoyer[/b].
Laisse travailler l'outil.
Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.
Il est sauvegardé dans [b]C:\Ad-Remover-CLEAN[1].txt[/b]

0
Voila le rapport :

======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 07/11/10 à 01:00
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 17:24:22 le 09/11/2010, Mode normal

Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
Admin Parents@WIN-08PQQ8TVVL2 (TOSHIBA Satellite Pro L300)

============== ACTION(S) ==============



(!) -- Fichiers temporaires supprimés.



============== SCAN ADDITIONNEL ==============

** Mozilla Firefox Version [3.5.15 (fr)] **

-- C:\Utilisateurs\Admin Parents\AppData\Roaming\Mozilla\FireFox\Profiles\p9fjv3as.default\Prefs.js --
browser.download.dir, D:\\Utilisateurs\\Administrateur\\Downloads
browser.download.lastDir, C:\\Utilisateurs\\Admin Parents\\Pictures
browser.startup.homepage, hxxp://www.google.fr/ig
browser.startup.homepage_override.mstone, rv:1.9.1.15

-- C:\Utilisateurs\Administrateur\AppData\Roaming\Mozilla\FireFox\Profiles\p9fjv3as.default\Prefs.js --
browser.download.dir, D:\\Utilisateurs\\Administrateur\\Downloads
browser.startup.homepage, file:///C:/Program%20Files/Oise/Graphique/Ordi60/bienvenue.html
browser.startup.homepage_override.mstone, rv:1.9.0.4

========================================

** Internet Explorer Version [8.0.6001.18975] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\Windows\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\Main]
AutoHide: yes
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\Windows\System32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 09/11/2010 (2557 Octet(s))

Fin à: 17:25:22, 09/11/2010

============== E.O.F ==============
0
Utilisateur anonyme
9 nov. 2010 à 17:49
Bizarre que l'outil n'a rien nettoyé


Copie les lignes suivantes en gras ci dessous, c'est à dire
que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
clic droit dessus>copier

[HKLM\SOFTWARE\Microsoft\Security Center] UacDisableNotify: Modified
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified
M1 - SPR:Search Page Redirection - C:\Program Files\Mozilla FireFox\extensions\search@searchsettings.com
R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) (1, 2, 2, 2) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll
O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll
O4 - HKLM\..\Run: [SearchSettings] . (.Spigot, Inc. - Search Settings application.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.exe
O42 - Logiciel: pdfforge Toolbar v1.1.1 - (.Spigot, Inc..) [HKLM] -- {4EF8BE6A-899C-4196-94E7-297C5F7A203E}
[HKCU\Software\AppDataLow\Software\pdfforge]
[HKLM\Software\Search Settings]
[HKLM\Software\pdfforge]
O43 - CFD:Common File Directory ----D- C:\Program Files\pdfforge Toolbar


* Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
tant qu'administrateur
)
* Clique sur l'icône représentant la lettre H, cela collera les lignes que tu
as mis en mémoire
* Clique sur OK, sur Tous, puis sur Nettoyer
* Copie/colle la totalité du rapport dans ta prochaine réponse

0
voilà le rapport ...

Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-09-11-2010-18-23-59.txt
Run by Admin Parents at 09/11/2010 18:23:59
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll => Clé absente
HKCU\Software\AppDataLow\Software\pdfforge => Clé absente
HKLM\Software\Search Settings => Clé absente
HKLM\Software\pdfforge => Clé absente

========== Valeur(s) du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified => Valeur absente
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified => Valeur absente
R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) (1, 2, 2, 2) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll => Valeur absente
O4 - HKLM\..\Run: [SearchSettings] . (.Spigot, Inc. - Search Settings application.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.exe => Valeur absente

========== Elément(s) de donnée du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center] UacDisableNotify: Modified => Donnée supprimée avec succès

========== Dossier(s) ==========
C:\Program Files\pdfforge Toolbar => Dossier absent

========== Fichier(s) ==========
c:\program files\mozilla firefox\extensions\search@searchsettings.com => Supprimé et mis en quarantaine
c:\program files\pdfforge toolbar\searchsettings.dll => Supprimé et mis en quarantaine
c:\program files\pdfforge toolbar\searchsettings.exe => Supprimé et mis en quarantaine

========== Logiciel(s) ==========
O42 - Logiciel: pdfforge Toolbar v1.1.1 - (.Spigot, Inc..) [HKLM] -- {4EF8BE6A-899C-4196-94E7-297C5F7A203E} => Logiciel déjà supprimé


========== Récapitulatif ==========
4 : Clé(s) du Registre
4 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
1 : Dossier(s)
3 : Fichier(s)
1 : Logiciel(s)


End of the scan
0
Utilisateur anonyme
9 nov. 2010 à 23:15
As tu toujours Goméo ?

Pourrai tu me refaire ZHPDiag, et héberger le rapport
0
Non, plus de problèmes avec Gomeo.

Le rapport ZHPDiag :

http://www.cijoint.fr/cj201011/cij8LaTVzm.txt
0
Utilisateur anonyme
9 nov. 2010 à 23:52
Copie les lignes suivantes en gras ci dessous, c'est à dire
que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
clic droit dessus>copier

[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] EnableLUA: Modified


* Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
tant qu'administrateur
)
* Clique sur l'icône représentant la lettre H, cela collera les lignes que tu
as mis en mémoire
* Clique sur OK, sur Tous, puis sur Nettoyer
* Copie/colle la totalité du rapport dans ta prochaine réponse

0
voilà le rapport :

Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-09-11-2010-23-57-15.txt
Run by Admin Parents at 09/11/2010 23:57:15
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Valeur(s) du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified => Valeur absente
[HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified => Valeur absente


========== Récapitulatif ==========
2 : Valeur(s) du Registre


End of the scan
0
Utilisateur anonyme
10 nov. 2010 à 00:06
-En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.
-Et parfois, quand je suis sur internent, la page bouge de haut en bas sans s'arrêter, s'en suit un bug et mozilla plante


Ces problèmes ont ils disparu ?
On continuera demain
0
Oui, ces problèmes ont disparus comme tous les autres, je n'ai plus constaté de problèmes ...
0
Utilisateur anonyme
10 nov. 2010 à 13:27
Bonjour
Met à jour Malwarebytes, et refait un scan pour voir
0