Multiples virus

Fermé
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023 - 15 févr. 2016 à 23:47
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023 - 2 mars 2016 à 12:11
Bonsoir,
J'utilise mozilla en navigateur et je me suis rendu compte qu'en faisant un téléchargement, ça m'avait installé des modules et un autre moteur de recherche. En voulant les supprimer, j'ai sans faire attention, installer d'autres applications.
J'ai eu beau les désinstaller, fais un adw cleaner, le fonctionnement de mon pc et surtout d'internet est pour ne pas dire surprenant.
en lançant une page internet, j'ai toujours un message me demandant si je veux faire de firefox mon navigateur par défaut, j'ai beau coché oui ça me le demande sans cesse et de suite j'ai la fenêtre des paramètres système qui s'ouvre.
après dans la navigation, j'ai des fenêtre qui s'ouvrent comme Setup Wizard, FlashPlayerPro.exe, ou une annonce comme Http:www.bestvideosplayer121.com et en haut à droit de l'écran une page pub powered by capricornus.
le plus bizarre est que mon windows defender s'est désactivé tout seul.
comment puis-je me débarrasser de tout ça svp ?

13 réponses

fabul Messages postés 37704 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 25 avril 2024 5 172
16 févr. 2016 à 00:41
Salut,

Après AdwCleaner

Tu peux faire une analyse et nettoyage avec ZHPCleaner

Installer RegRun Reanimator (Download Mirror 1 ou 2)

Clic sur "Fix Problems".

Clic sur "Scan Windows Startup...".

Coche la case "Use Deep Level Scanning Once (For Advanced Users)".

Clic sur "Make Scan Now".

Après l'analyse, clic sur "Fix Problems".

Si il y a plus d'une quinzaine de détections, Prohibited/Suspicious/Warnings, tu peux le dire, on procédera différemment.

Attention, il détecte souvent des faux positifs (des bons fichiers).

Tu peux chercher sur Internet pour le nom d'un item/fichier avec clic droit
dans le milieu de la fenêtre et "Copy To Clipboard"

Passe avec la flèche ou clic sur "False Positive" si c'est un item que tu connais comme bon.

Ne supprime que des virus ou inutiles avec le bouton "Get It Out", sinon tu peux endommager ton système ou tes programmes.

Si tu a besoin d'aide, voir plus bas*

Clic sur "Reboot Computer" a la fin pour effectuer la suppression et confirme pour redémarrer.


Regarde si tu vois quelque chose de mauvais ou inutile surtout dans les onglets "Logon", "Scheduled Tasks" et "Services" de Autoruns


Dans certains cas d'infections de navigateurs, il faut réinitialiser les navigateurs:
http://christians-steffen.fr/telecharger/telecharger-resetbrowser/


Si tu a besoin d'aide par rapport aux détections de RegRun Reanimator,

Clic-droit dans le milieu de la fenêtre et choisis "Save To File" pour copier le résultat dans un fichier texte.

Tu peux le nommer 1 (tout court), le .txt sera généré automatiquement.

Clic sur la flèche pour passer a l'item suivant, fais comme pour le premier et nomme le 2, et ainsi de suite avec les autres.

A la fin, clic sur "Exit".

Poste les résultats contenus dans les fichiers texte dans ton prochain message.
0
fabul Messages postés 37704 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 25 avril 2024 5 172
Modifié par fabul le 16/02/2016 à 01:06
PS: En relisant ton post, j'ai vu Capricornus

https://forums.commentcamarche.net/forum/affich-33059465-ads-by-capricornus

C'est donc peut être plus compliqué...

Il faut réparer le fichier Dnsapi.dll
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
18 févr. 2016 à 09:43
Salut,

en fait pour l'instant, je n'arrive même pas à lancer un scan FRST tellement j'ai de pages qui s'ouvrent.

je retente ce soir.

A+
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
20 févr. 2016 à 20:25
0
fabul Messages postés 37704 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 25 avril 2024 5 172
21 févr. 2016 à 02:29
Si il y a quelqu'un qui maitrise bien FRST qui passe par ici, qu'il fasse signe...

En attendant, tu peux vérifier un peu comme j'ai dit en haut.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
21 févr. 2016 à 22:46
Salut,

Je bloque au niveau de la correction, je lance frst en correction mais je n'ai pas le bouton corriger / fix
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
21 févr. 2016 à 22:46
Salut,

Je bloque au niveau de la correction, je lance frst en correction mais je n'ai pas le bouton corriger / fix
0
fabul Messages postés 37704 Date d'inscription dimanche 18 janvier 2009 Statut Modérateur Dernière intervention 25 avril 2024 5 172
22 févr. 2016 à 03:25
La procédure avec FRST n'est bonne que pour la personne pour laquelle elle a été faite.

Si tu ne sais pas toi même te faire un fixlist.txt personnalisé, oublie ça.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 22/02/2016 à 09:19
Salut,

Voici les corrections à effectuer.
4 parties sont à effectuer.

Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :


Task: {054934D5-6C5E-4929-B473-384227DF12B4} - System32\Tasks\{0A7D7E47-0F0A-0E08-0C11-7E7E057E117E}
Task: {C073D23C-E908-49AF-890F-D2CC1597A5B4} - System32\Tasks\zyh3018 => C:\Program Files (x86)\QuickSearch\zyh3018.exe <==== ATTENTION
HKU\S-1-5-21-200227725-3474806247-2416335215-1001\...\Run: [CrashService] => C:\Users\Christophe\AppData\Local\BoBrowser\Application\crash_service.exe --max-reports=50 --no-window
HKLM-x32\...\Run: [mbot_fr_014010233] => [X]
HKLM-x32\...\Run: [mbot_en_037050233] => [X]
HKLM-x32\...\RunOnce: [Update] => C:\Users\Christophe\AppData\Roaming\ASPackage\ASPackage.exe /runonce
HKLM\...\Run: [Sound+] => C:\Program Files\Sound+\Sound+.exe
HKLM\...\Run: [IDSCPRODUCT] => C:\Program Files (x86)\Max Driver Updater\\idscservice.exe
HKLM\...\Run: [3D BubbleSound] => C:\Program Files\BubbleSound\3D BubbleSound.exe
R2 bywixusyzbt; C:\Program Files (x86)\58A1588D-1455052737-BD3F-3776-8FDC2D0EF961\knsmC01A.tmp [196096 2016-02-20] () [Fichier non signé]
R2 Nufej; C:\Users\Christophe\AppData\Roaming\IgoiIulok\Zujekum.exe [142688 2016-02-14] ()
R2 prtsvc; C:\Users\Christophe\AppData\Local\TECHP\prtsvc.exe [360960 2016-02-14] () [Fichier non signé]
R2 SSFK; C:\Program Files (x86)\SFK\SSFK.exe [389312 2016-02-19] ()
R2 WdMan; C:\ProgramData\HWdMH\WdMan.exe [307880 2016-02-19] (TU-Funs LIMITED)
R2 wucotusy; C:\Program Files (x86)\58A1588D-1455052737-BD3F-3776-8FDC2D0EF961\hnsrC487.tmp [416256 2016-02-09] () [Fichier non signé]
R2 zigipyro; C:\Users\Christophe\AppData\Local\58A1588D-1455997283-BD3F-3776-8FDC2D0EF961\qnsc877A.tmp [158720 2015-12-26] () [Fichier non signé]
R2 zutuzuni; C:\Program Files (x86)\58A1588D-1455052737-BD3F-3776-8FDC2D0EF961\jnslAB01.tmp [307712 2016-02-09] () [Fichier non signé]
S2 Fetgodgi; C:\Users\Christophe\AppData\Roaming\UhhwMufwh\Nekebag.exe -cms [X]
2016-02-19 23:17 - 2016-02-19 23:17 - 00000000 ____D C:\WINDOWS\system32\gas
2016-02-19 22:19 - 2016-02-20 19:07 - 00000000 ____D C:\Program Files (x86)\SFK
2016-02-19 22:19 - 2016-02-19 23:24 - 00000000 ____D C:\Users\Christophe\AppData\Roaming\yoursearching
2016-02-19 22:19 - 2016-02-19 22:20 - 00000000 ____D C:\ProgramData\HWdMH
2016-02-19 22:19 - 2016-02-19 22:19 - 00000348 _____ C:\WINDOWS\SysWOW64\data.bin
2016-02-19 22:19 - 2016-02-19 22:19 - 00000074 _____ C:\ProgramData\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
2016-02-18 21:47 - 2016-02-18 21:47 - 00000000 ____D C:\WINDOWS\system32\gue
2016-02-18 21:44 - 2016-02-18 21:44 - 00000000 ____D C:\WINDOWS\system32\fit
2016-02-20 19:41 - 2016-02-20 19:41 - 00000000 ____D C:\Users\Christophe\AppData\Local\58A1588D-1455997283-BD3F-3776-8FDC2D0EF961
2016-02-15 00:21 - 2016-02-15 00:21 - 00000000 ____D C:\WINDOWS\system32\ejar
2016-02-15 00:18 - 2016-02-18 21:42 - 00000000 ____D C:\AdwCleaner
2016-02-15 00:12 - 2016-02-15 00:12 - 00003432 _____ C:\WINDOWS\System32\Tasks\Nilzajki
2016-02-15 00:12 - 2016-02-15 00:12 - 00000000 ____D C:\Users\Christophe\AppData\Roaming\IgoiIulok
2016-02-15 00:09 - 2016-02-15 00:09 - 00003426 _____ C:\WINDOWS\System32\Tasks\Ajapsoc
2016-02-11 11:30 - 2016-02-11 11:30 - 00000000 ____D C:\WINDOWS\system32\och
2016-02-11 09:07 - 2016-02-11 11:33 - 00000000 ____D C:\Program Files\shopperz110220160759
2016-02-11 09:07 - 2016-02-11 09:07 - 00003428 _____ C:\WINDOWS\System32\Tasks\Cidpi
2016-02-11 09:03 - 2016-02-11 09:03 - 00003424 _____ C:\WINDOWS\System32\Tasks\Ulynv
2016-02-11 08:58 - 2016-02-11 08:58 - 00003336 _____ C:\WINDOWS\System32\Tasks\{6937171E-5867-41CA-BCED-02CD04BD6693}
2016-02-11 08:38 - 2016-02-11 08:38 - 00000000 ____D C:\Users\Christophe\AppData\Local\F727A298-4DB4-456A-AC54-A93EA5F8554D
2016-02-11 08:38 - 2016-02-11 08:38 - 00000000 ____D C:\Users\Christophe\AppData\Local\3810282D-6C19-47B0-8283-5C6C29A7E108
2016-02-11 08:37 - 2016-02-11 08:37 - 00000000 ____D C:\ProgramData\25b853bb-1455-1
2016-02-11 08:37 - 2016-02-11 08:37 - 00000000 ____D C:\ProgramData\25b853bb-0675-0
2016-02-11 08:36 - 2016-02-11 08:37 - 00000000 ____D C:\Users\Public\Documents\dmp
2016-02-10 20:36 - 2016-02-10 21:39 - 00000000 ____D C:\ProgramData\iWdMi
2016-02-10 20:36 - 2016-02-10 20:36 - 00000000 ____D C:\ProgramData\1WdM1
2016-02-10 20:35 - 2016-02-10 20:35 - 00022732 _____ C:\WINDOWS\System32\Tasks\{0A7D7E47-0F0A-0E08-0C11-7E7E057E117E}
2016-02-10 20:35 - 2016-02-10 20:35 - 00000000 ____D C:\ProgramData\41ee28ad-6db5-1
2016-02-10 20:35 - 2016-02-10 20:35 - 00000000 ____D C:\ProgramData\41ee28ad-44e5-0
2016-02-10 16:15 - 2016-02-10 16:16 - 00000000 ____D C:\ProgramData\5WdM5
2016-02-10 16:14 - 2016-02-11 08:58 - 00000000 ____D C:\Program Files\shopperz090220162106
2016-02-10 16:14 - 2016-02-10 16:14 - 00000628 _____ C:\istartpageing.xml
2016-02-09 22:26 - 2016-02-09 22:26 - 00000000 ____D C:\Users\Public\Documents\Tools
2016-02-09 22:26 - 2016-02-09 22:26 - 00000000 ____D C:\Users\Public\Documents\Guid
2016-02-09 22:25 - 2016-02-15 00:12 - 00000000 ____D C:\Users\Christophe\AppData\Local\Tempfolder
2016-02-09 22:25 - 2016-02-09 22:25 - 00003424 _____ C:\WINDOWS\System32\Tasks\Eosuk
2016-02-09 22:25 - 2016-02-09 22:25 - 00000000 ____D C:\Users\Public\Documents\Baidu
2016-02-09 22:23 - 2016-02-09 22:35 - 00000000 ____D C:\Program Files\Common Files\Goobzo
2016-02-09 22:22 - 2016-02-16 01:22 - 00187904 _____ C:\WINDOWS\rsrcs.dll
2016-02-09 22:22 - 2016-02-09 22:31 - 00000000 ____D C:\Program Files\groover090220162127
2016-02-09 22:22 - 2016-02-09 22:22 - 00003434 _____ C:\WINDOWS\System32\Tasks\Luwnirbo
2016-02-09 22:21 - 2016-02-09 22:36 - 00000000 ____D C:\Users\Christophe\AppData\Local\58A1588D-1455056498-BD3F-3776-8FDC2D0EF961
2016-02-09 22:20 - 2016-02-09 22:20 - 00000000 ____D C:\ProgramData\Ecoiss
2016-02-09 22:19 - 2016-02-09 22:19 - 00034712 _____ () C:\WINDOWS\system32\Drivers\bsdriver.sys
2016-02-09 22:19 - 2016-02-09 22:19 - 00003430 _____ C:\WINDOWS\System32\Tasks\Duijbuk
2016-02-09 22:19 - 2016-02-09 22:19 - 00000000 ____D C:\Users\Christophe\AppData\LocalLow\Company
2016-02-09 22:19 - 2016-02-09 22:19 - 00000000 ____D C:\uninst
2016-02-09 22:19 - 2016-02-09 22:16 - 00000967 _____ C:\WINDOWS\system32\Drivers\etc\hp.bak
2016-02-09 22:18 - 2016-02-20 18:58 - 00000000 ____D C:\Program Files (x86)\58A1588D-1455052737-BD3F-3776-8FDC2D0EF961
2016-02-09 22:14 - 2016-02-09 22:14 - 00002044 _____ C:\WINDOWS\System32\Tasks\zyh3018
2016-02-09 19:59 - 2016-02-09 22:19 - 00056728 _____ (Windows (R) Win 7 DDK provider) C:\WINDOWS\system32\Drivers\cherimoya.sys


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.


2°)

MalwareBytes ( durée : environ 40min de scan ):
==================================================
Télécharge et installe MBAM. La version gratuite permet de nettoyer ( décoche bien la proposition d'essai de la version Premium à la fin de l'installation ) :

Mettre MBAM à jour puis lancer un examen.
A la fin du scan, clique sur "Supprimer Sélection" en bas à gauche.
Redémarrer l'ordinateur si nécessaire puis relancer Malwarebytes.
Vas chercher le rapport dans l'onglet "Historique".

A gauche "Journal d'analyse", double-clique sur l'examen dans la liste. Puis en bas "Copier dans le presse papier", va sur http://pjjoint.malekal.com/, clique droit "Coller" pour coller le contenu du rapport du scan. Clique sur "Envoyer". Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.

3°)
Passe RepairDNS
Donne le rapport ici.

4°)
Réinitialise tes navigateurs et/ou re-paramètre manuellement tes navigateurs WEB ( page de démarrage, moteur de recherche, etc ) mais aussi supprimer/désactiver les extensions inutiles/parasites.
Pour t'aider à effectuer ce ménage, clique ci-dessous sur le nom du navigateur WEB que tu utilises :


Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
23 févr. 2016 à 22:57
Bonsoir,

J'enregistre le texte dans notepad sous fixlist.txt maus quand je lance un corriger / fix il ne me trouve pas de fichier fixlist.txt
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
24 févr. 2016 à 08:53
Parce que tous les fichiers ne sont pas sur bureau, voir tuto.
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
25 févr. 2016 à 23:45
Bonsoir,

impossible de suivre les captures d'écran, tellement le pc rame pour ouvrir des pages, donc je lis le tuto mais c'est pas simple.
Je crée le fichier notepad que je nomme fixlist.txt sur le bureau, puis je lance FRST et fais chercher fichiers mais là il m'ouvre un fichier search.txt et donc je ne peux rien corriger. J'ai bien créer un dossier frst sur le bureau dans lequel j'ai mis les 3 fichiers txt (additional, first, shorcut).
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
26 févr. 2016 à 09:36
il faut faire la correction FRST comme cela est indiqué dans le tutoriel.
Je sais pas ce que tu fabriques avec search.txt mais ça n'a rien à voir.

Si vraiment ça te prend le chou, tu peux aussi réinitialiser Windows => Réinitialiser Windows 10.
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
26 févr. 2016 à 10:19
je fabrique rien avec search.txt ça me l'ouvre tout seul lors de la correction.
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
1 mars 2016 à 18:52
bon j'ai mis un coup de MBAM et ça m'a supprimé capricornus y compris plus de 300 objets détectés.
merci pour l'aide
0
kaizersauzee Messages postés 77 Date d'inscription lundi 11 mars 2013 Statut Membre Dernière intervention 1 novembre 2023
2 mars 2016 à 12:11
Bonjour,

par contre j'ai toujours un souci avec Windows defender qui est désactivé, j'ai désinstallé MBAM et n'ai plus que WD mais rien à faire dans paramètres c'est toujours indiqué activé en grisé et si j'essaie de l'activer par le panneau de configuration, ça me met que c'est désactivé par la stratégie de groupe.

si qqun à une idée ?
0