''Antivira AV '' faux programme anti virus

Résolu/Fermé
boris - 12 févr. 2011 à 00:39
 dani66 - 15 févr. 2011 à 08:37
Bonjour,

En faite pour faire simple, hier je suis allé sur un site et soudainement un programme c'est auto téléchargé tout seule sur mon ordi et a lancé un faux scan pour y détecter de faux virus, j'ai essayé de mettre fin à ce programme mais pas moyen, je n'arrive même plus a ouvrir le gestionnaire des taches et a chaque foi que je lance internet explorer ou firefox une page apparait sur la quel je peux lire '' internet explorer warning - visiting this web site may harm your computer ! '' sur cet page je retrouve 3 liens qui m'envoie tous sur le site '' www.softwarean.com... ect ''

Une foi sur le site, je peux y voir une page assez soignée qui essaie de me faire acheter de faux anti-virus pour quelque dollars. Le nom de ce faux anti virus serait '' Antivira av '', du moins c'est ce qui est écrit en grand sur la page d'accueille du site avec écrit juste en dessous '' proven antivirus protection ''

Sur la barre d'outils de mon bureau j'y retrouve le logo du programme '' antivira '' qui lance de faux scan pour ensuite me renvoyer a leur faux site ... en gros mon ordi est pris en otage et tout ce que je fait me renvoie a leur site bidon.

A cela je reçois en plus un message d'alerte qui me dit '' virus alert ! application can't be started the file wuauclt.exe is damaged. do you want to activate your antivirus software now ? ''

Voila j'ai essayé d'être le plus précis possible, perso je ne m'y connait pas de trop en informatique, donc si quelqu'un aurait une petite idée de ce que je peux faire pour pouvoir me débarrasser de se virus ca serait vraiment sympa de m'en faire part, je vous remercie d'avance.

Boris




28 réponses

Utilisateur anonyme
14 févr. 2011 à 23:26
ok et dans deux jours , paf !!! écran noir :)
2
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 00:42
bonjour


DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)


Télécharge ici :List_Kill'em et enregistre le sur ton bureau

http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe



si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur le raccourci sur ton bureau pour lancer l'installation

Laisse coché :

Executer List_Kill'em

une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search

laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

Attention : sous 64 bits il se peut que l'outil bloque anormalement longtemps arrivé à 95% à l'affichage "2nd Check", relance-le avec le raccourci sur le bureau sans l'arreter , puis clique sur le tout petit "X" en bas de la fenetre , ca le debloquera pour finir son scan

Poste les rapports qui apparaitront sur ton bureau
NE LES POSTE PAS SUR LE FORUM

</souligne>
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Fais de même avec more.txt qui se trouve sur ton bureau
2
bonjour,

En faite si je comprend bien, en suivant tes instructions je vais récolter un certain nombre de données pour ensuite te les transmettes et de là tu seras peut être en mesure de trouver une solution a mon problème ? c'est bien ca l'idée ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 01:13
oui c'est ca l'idée
0
mais vu que je n'ai plus accès à internet via le pc contaminé, je peux très bien télécharger le programme '' List_Kill'em '' sur une clé usb pour ensuite le transférer sur le pc contaminé sans aucune difficulté ?
0
Utilisateur anonyme
14 févr. 2011 à 22:53
elle est bien bonne celle là
2
Utilisateur anonyme
14 févr. 2011 à 23:03
t'as pas reparé le demarrage , t'as fait une resto via la console de recuperation
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 01:23
regarde ca avant pour internet

Sous Internet Explorer :

Lancez Internet explorer
Allez dans le menu Outils d'Internet Explorer
Cliquez sur Options Internet, puis sur l'onglet Connexions, puis sur Paramètres réseau.
Cochez : ne pas activer de Serveur proxy...

Sous Firefox :

Lancez Firefox
Allez dans Outils
Puis Options
Activez l'onglet Réseau
Cliquez sur Paramètres
Et choisissez l'option: Pas de proxy
Cliquez sur Ok
0
voila j'ai suivi tes instructions '' moment de grace '' et je doit dire que ca a marché, je suis sur mon ordi maintenant ( l'ordi contaminé ) et j'ai de nouveau accès a internet et t'en remercie fortement. maintenant tout n'es pas encore réglé mais c'est déjà une petite victoire. je télécharge tout de suite le programme List_Kill'em et te dit quoi ;)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 01:58
ok

vas y

je reste dans le coin
0
voila j'ai téléchargé le programme mais il semblerait que j'ai du mâle a l'installer, je reçoit en faite un message d'alerte qui me dit '' virus alert! application can't be started! the file taskeng.exe is damaged . do you want to activate your antivirus software now ? ''
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:11
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
0
Utilisateur anonyme
12 févr. 2011 à 02:12
non c'est le rogue qui dit ca ^^
0
le rogue ?

sinon d'antivirus j'en ai pas, je sais c'est pas malin, mais j'avais quelque mois de Norton gratuit quand j'ai acheté mon pc et une foi que l'abonnement a expiré je n'ai pas renouvèlé ...

sinon j'imagine que le pare feu de windows est activé et que je doit aller le désactiver ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:20
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:15
ah oui j'avais lu en diagonnal

fais killem en mode sans echec si tu ne peux l'installer en mode normal

https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
0
ok je vais essayé le mode sans echec, je suis en trein de lire le lien pour savoir comment m'y prendre

mais juste une question que je me pause : il n'aurait pas moyen de réinitialiser mon pc à une date antérieure ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:25
probablement bloqué par le rogue, nom du faux antivirus installé sur ton pc

t'inquiète...il est connu
0
merci ... ca me rassure déjà d'apprendre qu'il est connu ;)
0
bon voila j'ai pris quelque note, je vais relancer en mode sans echec pour essayer d'installer le programme puis après j'imagine que quand il est installé j'éteind le pc pour revenir en mode normale ?

ha oui, je risque pas d'avoir de surprise du faite que moi se soit windows 7 et non xp comme sur le liens que tu ma envoyé pour m'expliquer comment m'y prendre pour lancer le mode sans échec ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:35
non le principe est le même c'est tout
0
j'ai essayé plusieurs foi d'avoir accès au mode sans echec mais sur mon pc '' hp '' ce n'est pas f8 ni f5, j'ai essayé les deux ca na pas marché, j'ai le choix entre: f10 setup , f11 systheme recovry, f9 diagniostics, esc :boot menu ....
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 02:59
ok

redemarre normalement

puis

* Télécharge sur le bureau RogueKiller (par tigzy)
https://www.luanagames.com/index.fr.html


*( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

* Quitte tous tes programmes en cours
* Lance RogueKiller.exe.
* Lorsque demandé, tape 2 et valide

* puis l'option 4
* Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
* Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

si tu n'as plus internet à nouveau, vérifie le proxy comme précédement
0
ok pas de soucis, je vais faire ca merci :)
0
voila j'ai téléchargé roguekiller, l'installation c'est fait sans problème, j'ai fait '' 2 '' et '' enter '' et j'ai le rapport ... maintenant je doit relancer le programme, taper '' 4 '' et '' enter '' et un autre rapport va apparaitre et ensuite je t'envoie les deux rapports c'est bien ca ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 03:13
oui copie collé ici
0
je te les envoies ici ou sur http://www.cijoint.fr/ ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 03:16
comme tu veux

ca passe ici car pas trop long
0
Ça va mon MDG chéri ?

Moi qui pensait que tu étais un femme, quel con je suis !
0
ok pas de soucis


RogueKiller V3.10.0 by Tigzy
contact at https://www.luanagames.com/index.fr.html
mail: tigzyRK<at>gmail<dot>com
Feedback: https://www.luanagames.com/index.fr.html

Operating System: Windows 7 (6.1.7600 ) 64 bits version
Started in : Normal mode
User: Boris [Admin rights]
Mode: Remove -- Time : 12/02/2011 03:07:35

Bad processes:
Killed c:\users\boris\appdata\local\temp\hujdbkbvh\gjtscotsika.exe

Deregistred:
HKCU\...\RUN\ ovmdxvub : C:\Users\Boris\AppData\Local\Temp\hujdbkbvh\gjtscotsika.exe
HKCU\...\Winlogon\ Shell : C:\Users\Boris\AppData\Roaming\hotfix.exe
HKCU\...\Internet Settings\ ProxyServer : http=127.0.0.1:18810 ...NOT REMOVED, USE PROXYFIX

HOSTS File:


Finished
0
RogueKiller V3.10.0 by Tigzy
contact at https://www.luanagames.com/index.fr.html
mail: tigzyRK<at>gmail<dot>com
Feedback: https://www.luanagames.com/index.fr.html

Operating System: Windows 7 (6.1.7600 ) 64 bits version
Started in : Normal mode
User: Boris [Admin rights]
Mode: ProxyFix -- Time : 12/02/2011 03:12:01

Bad processes:
Killed c:\users\boris\desktop\roguekiller.exe

Deregistred:
HKCU\...\Internet Settings\ ProxyServer : http=127.0.0.1:18810

Finished
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 03:20
@ FanBoy

désolé pour ta libido

(sourire)

@ boris

Télécharge ZHPDiag ( de Nicolas coolman ).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


(outil de diagnostic)


Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

Rend toi sur http://pjjoint.malekal.com/

Clique sur "Parcourir "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Envoyer le fichier " et copie/colle le lien dans ton prochain message
0
voila j'ai téléchargé le programme, je l'ai installé et ouvert, par contre je ne vois pas de loupe en haut a gauche, ni d'icone en forme de disquette ... a gauche par exemple je vois un appareille photos
0
Tu me plais quand même surtout quand tu désinfectes.

Tu me mets un lien Cijoint avec ta photo ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 03:28
0
oui normalement c'est bien c'est instruction que j'ai suivi, j'ai téléchargé et installé ZHPDiag mais ou je suis un peu perturbé c'est au niveau des icônes, une foi le programme ouvert je ne vois pas d'icône en forme de loupe ni de disquette donc je sais pas trop sur quoi cliquer pour lancer le scanne et l'enregistrer après ... les logos que j'ai sous les yeux ne correspond pas au logo détaillé dans les instructions en faite
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 03:44
tu as dû faire ZHPfix au lieu de ZHPdiag
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 12/02/2011 à 03:41
utilise le bouton vert pour répondre stp

tu as dû faire ZHPfix au lieu de ZHPdiag

--
CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
oui je confirme, je me suis trompé, désolé :(
j'ai bien téléchargé zhpfix au lieu de zhpdiag ...
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 12/02/2011 à 04:04
ok

1)

Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

O4 - Global Startup: C:\Users\Boris\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\ThinkPoint.lnk . (.Pas de propriétaire.) -- C:\Users\Boris\AppData\Roaming\hotfix.exe (.not file.) )
[MD5.ED34FE6AB5CA84E5AB76752FD1B6020B] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\Boris\AppData\Local\Temp\0.07732710849652491.exe [333824]
[MD5.C1C6617863FBB1D9368686D9BF151D49] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\Boris\AppData\Roaming\sdfsdfgdsfgh.bat [221]
[HKCU\Software\g043oqxanu]



Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

Copie/Colle le rapport à l'écran dans ton prochain message

le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

----------------

2)

Téléchargez MalwareByte's Anti-Malware (que tu pourras garder ensuite)

https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

. Enregistres le sur le bureau
. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte
. Une fois la mise à jour terminé
. Rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen rapide
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, clique sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. Rends toi dans l'onglet rapport/log
. Tu cliques dessus pour l'afficher, une fois affiché
. Tu cliques sur edition en haut du boc notes, et puis sur sélectionner tous
. Tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller


Si tu as besoin d'aide regarde ces tutoriels :
Aide: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam

CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
voila le copier coller du rapport ZHPFixReport :





Rapport de ZHPFix 1.12.3251 par Nicolas Coolman, Update du 07/02/2011
Fichier d'export Registre :
Run by Boris at 12-2-2011 4:10:07
Windows 7 Home Premium Edition, 64-bit (Build 7600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Processus mémoire ==========
C:\Users\Boris\AppData\Local\Temp\0.07732710849652491.exe [333824] => Supprimé et mis en quarantaine

========== Clé(s) du Registre ==========
HKCU\Software\g043oqxanu => Clé supprimée avec succès

========== Fichier(s) ==========
c:\users\boris\appdata\roaming\microsoft\windows\start menu\programs\thinkpoint.lnk => Supprimé et mis en quarantaine
c:\users\boris\appdata\roaming\hotfix.exe => Supprimé et mis en quarantaine
C:\Users\Boris\AppData\Roaming\sdfsdfgdsfgh.bat [221] => Supprimé et mis en quarantaine


========== Récapitulatif ==========
1 : Processus mémoire
1 : Clé(s) du Registre
3 : Fichier(s)


End of the scan
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
12 févr. 2011 à 04:14
vu

=> Malwarebytes
0
oui je l'ai téléchargé , installé et là j'attends la fin du scanne
0