Se connecter / S'enregistrer
Votre question
Résolu

Virus très résistant : hijack.userinit -> impossible de m'en débarasser !

Tags :
  • Virus
  • Sécurité
  • Adware
  • Internet
Dernière réponse : dans Sécurité et virus
16 Novembre 2014 22:19:43

Bonsoir,
cela fait plusieurs jours que je tente d'enlever le virus hijack.userinit signalé par malwarebytes anti-malware => impossible, il revient toujours, même malgré le passage du CD Avira Rescue.
J'ai peur d'avoir déjà perdu des mots de passe et je n'ose plus connecter mon PC à Internet. Pouvez-vous m'aider s'il vous plait ... ? :( 

Autres pages sur : virus tres resistant hijack userinit impossible debarasser

17 Novembre 2014 07:43:15

Aidez-moi SVP car je suis vraiment perdu.
En plus, l'autre PC du même réseau d'où je vous écris semble aussi infecté par plein de malwares (mais pas hijack.userinit).
Je reprends la suite ce soir après le travail ...
m
0
l
a c 1009 8 Sécurité
a c 273 2 Internet
17 Novembre 2014 08:44:45

Bonjour,

Nous sommes des bénévoles et nous avons aussi une vie personnelle.
Nous répondons donc selon nos disponibilités.

Pour un 1er diagnostic du système :

---------------------------------------------------------------------------------------------

FRST :

  • Télécharge la version FRST de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau <-- Important

    Pour un système en 32 bits -> FRST
    Pour un système en 64 bits -> FRST64
    Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?

    Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page.
    Rappel : FRST doit être enregistré sur ton Bureau <-- Important

  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse
  • A la fin du scan, les rapports FRST.txt et Addition.txt sont créés. Poste ces rapports dans ta prochaine réponse.
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs


  • Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

    ---------------------------------------------------------------------------------------------

    Sont attendus les rapports FRST.txt et Addition.txt

    Tous les rapports doivent être hébergés sur ce site d'hébergement de fichiers et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation

    @+
    m
    0
    l
    Contenus similaires
    17 Novembre 2014 22:22:39

    Tout d'abord, veuillez m'excuser pour la relance de ce matin. C'était plus par dépit face à cette infection que je n'arrive pas à éradiquer que par impatience. De plus, j'admire beaucoup le bénévolat dont vous faite preuve et j'aide aussi beaucoup de mon coté dès que je le peux.

    J'ai rebranché mon PC (64 bits) sur Internet et fait le scan dont voici les résultats :
    FRST.txt : http://up.security-x.fr/file.php?h=R00a72307def517bafcc...
    Addition.txt : http://up.security-x.fr/file.php?h=R9f1766e7eee4fae69e1...
    (désolé, je ne suis pas arrivé à insérer des liens hypertexte dans cette réponse)

    Qu'en pensez-vous ?
    Nota : je n'ai pas cliqué sur Fix dans FRST64.
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    18 Novembre 2014 08:57:54

    Bonjour,

    Nous allons appliquer un correctif avec FRST.

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    /!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

    • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
    • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

      start
      CloseProcesses:
      HKLM-x32\...\Winlogon: [Userinit] userinit.exeC:\Users\Administrateur\AppData\Roaming\System\explorer.exe, [X]
      HKU\S-1-5-21-11529918-2794199811-2756050520-500\...\Run: [Windows Loader.exe] => C:\Users\Administrateur\AppData\Roaming\System\explorer.exe
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1000 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1000 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-500 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      CHR HomePage: Default -> hxxp://home.sweetim.com/
      CHR StartupUrls: Default -> "hxxp://astromenda.com/?f=7&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir="
      2014-11-11 21:20 - 2014-11-11 21:25 - 17417312 _____ (Elex do Brasil Participações Ltda) C:\Users\Administrateur\Downloads\yet_another_cleaner_sk_2328640.exe
      2014-11-11 21:10 - 2014-11-11 21:41 - 68074888 _____ () C:\Users\Administrateur\Downloads\Non confirmé 210079.crdownload
      C:\Users\Administrateur\AppData\Roaming\System
      EmptyTemp:
      end


    • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST64.exe
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Scanner :

    • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
      Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur l'icône AdwCleaner.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Scanner
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
    • Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(R).txt


  • Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    Fixlog
    AdwCleaner-Scanner


    @+
    m
    0
    l
    18 Novembre 2014 22:23:19

    Bonsoir,

    encore merci pour votre aide. Ci-joint les 2 fichiers résultats. Sur le 1er j'ai eu une alerte de mon antivirus Antivir que j'ai ensuite coupé,
    j'espère que le nettoyage a marché (ou fallait-il le faire en mode sans échec ou en désactivant l'antivirus ?)

    Fixlog : http://up.security-x.fr/file.php?h=R11f4fbcf3f29902723c...
    AdwCl : http://up.security-x.fr/file.php?h=R4dad2875bd24837d0ea...

    Demain j'ai un jour de congés et je pourrais ainsi répondre plus rapidement (désolé pour la lenteur de mes réponses pendant mes jours de travail).
    Bien à vous ...
    @+
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    19 Novembre 2014 08:57:36

    Bonjour,

    OK pour les rapports. Le correctif a bien fonctionné.

    Nous continuons le nettoyage.

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Nettoyer :

    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur l'icône AdwCleaner.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Scanner
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
    • Patiente le temps de l'analyse et valide le message d'informations
    • Un redémarrage est demandé, valider par OK
    • Au redémarrage, un rapport AdwCleaner(S).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(S).txt


  • Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil

    --------------------------------------------------------------------------------------------------------------

    Malwarebytes Anti-Malware :

    • Télécharge Malwarebytes Anti-Malware et enregistre le sur le Bureau
    • Double-clique sur le fichier mbam-setup.exe pour lancer l'installation
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • A la fin de l'installation, décoche l'option "Activer l'essai gratuit de Malwarebytes Anti-Malware Premium". La case Exécuter Malwarebytes Anti-Malware reste cochée.
    • Clique sur Terminer. Malwarebyte's s'ouvre
    • Pour mettre en français, dans Settings, puis General Settings, dans Language, sélectionne French
    • Dans Version de la base de données, clique sur le lien Mettre à jour pour installer les mises à jour et laisse l'outil les installer
    • Dans Paramètres, puis Détection et protection, sélectionne Traiter les détections comme des malveillants pour les détections PUP et PUM
    • Dans Examen, coche Examen "Menaces" puis clique sur Examiner maintenant
    • Si l'outil te propose d'autres mises à jour, valide en cliquant sur Mettre à jour maintenant
    • Patiente le temps de l'analyse
    • Pour supprimer les éléments détectés, clique sur Tout mettre en quarantaine
    • Si un redémarrage est demandé, clique sur Yes
    • Au redémarrage, relance Malwarebytes
    • Dans Historique, clique sur Journaux de l'application
    • Sélectionne le journal d'examen le plus récent, puis clique sur Afficher
    • Clique sur Exporter puis sur Fichier texte (*.txt)
    • Enregistre le rapport sur ton Bureau. Poste ce rapport dans ta prochaine réponse
      Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\Logs


  • Tutoriel d'utilisation Malwarebytes en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    AdwCleaner-Nettoyer
    Malwarebytes


    Comment se comporte le système maintenant par rapport aux symptômes signalés au début ?

    @+
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    19 Novembre 2014 11:26:02

    Re,

    Nous allons recontrôler le système avec FRST.

    Donc, tu relances FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur, coche la case Addition.txt, puis tu cliques sur le bouton Scan pour lancer une nouvelle analyse et tu postes les nouveaux rapports FRST.txt et Addition.txt.

    @+

    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    19 Novembre 2014 16:59:55

    Re,

    Applique ce nouveau correctif en démarrant en Mode sans échec

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    /!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

    • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
    • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

      start
      CloseProcesses:
      HKLM-x32\...\Winlogon: [Userinit] userinit.exeC:\Users\Administrateur\AppData\Roaming\System\explorer.exe, [X]
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      SearchScopes: HKU\S-1-5-21-11529918-2794199811-2756050520-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://astromenda.com/results.php?f=4&q={searchTerms}&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir=
      CHR HomePage: Default -> hxxp://home.sweetim.com/
      CHR StartupUrls: Default -> "hxxp://astromenda.com/?f=7&a=ast_frg01_14_37_ff&cd=2XzuyEtN2Y1L1QzuyEtDtCyCyB0EtC0EtD0CzztCyB0F0C0FtN0D0Tzu0SzyzzyDtN1L2XzutAtFtBtFyDtFtCtN1L1CzutCyEtBzytDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StB0E0E0A0C0D0F0DtG0BtCyBtDtG0FzzyEzytGzzyDyCtDtGtD0Dzz0Azz0CtAtAyCtAtAyC2QtN1M1F1B2Z1V1N2Y1L1Qzu2S0EyDyCtAtCyD0D0AtGtAyCzyzztGyEtAtCyBtG0B0E0E0AtGyD0BtAzzyC0C0FyC0AtC0FyC2Q&cr=1632659018&ir="
      C:\Users\Administrateur\AppData\Roaming\System
      EmptyTemp:
      end


    • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST64.exe
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Ensuite, tu redémarres en mode normal.

    AdwCleaner - Scanner :

    • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
      Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur l'icône AdwCleaner.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Scanner
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
    • Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(R).txt


  • Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    --------------------------------------------------------------------------------------------------------------

    RogueKiller :

    • Télécharge RogueKiller (pour un système 32 bits) ou RogueKiller x64 (pour un système 64 bits) de Tigzy, et enregistre-le sur ton Bureau
    • /!\ Important -> Quitte tous les programmes en cours
    • Double-clique sur RogueKiller.exe sur ton Bureau
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Accepte l'EULA du programme
    • Patiente le temps du Prescan, puis clique sur Scan

    • Clique sur Rapport et poste ce rapport dans ta prochaine réponse

  • Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Au besoin le renommer en Winlogon.exe

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    Fixlog
    AdwCleaner-Scanner
    RogueKiller-Recherche


    @+
    m
    0
    l
    19 Novembre 2014 23:43:23

    Me revoila aux commandes :-)
    Les 3 fichiers sont :
    Fixlog : http://up.security-x.fr/file.php?h=R2d0ea55c57e7c64db75...
    Adw : http://up.security-x.fr/file.php?h=R34057b757d15fb98129...
    RKreport : http://up.security-x.fr/file.php?h=R76443a915a030156a2e...

    PS : j'ai lancé FRST en mode sans échec et également sous le compte administrateur, les autres étant lancés dans mon compte (possédant les droits admin) + exécuter en temps qu'administrateur.

    Bon courage pour vos relectures, et encore merci.
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    20 Novembre 2014 09:26:09

    Bonjour,

    Nous allons relancer RogueKiller.

    --------------------------------------------------------------------------------------------------------------

    RogueKiller :

    • /!\ Important -> Quitte tous les programmes en cours
    • Double-clique sur RogueKiller.exe sur ton Bureau
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Patiente le temps du Prescan, puis clique sur Scan
    • Coche les lignes suivantes (et uniquement ces lignes)
      [Hj.Name?Suspicious.Path] (X64) HKEY_USERS\S-1-5-21-11529918-2794199811-2756050520-500\Software\Microsoft\Windows\CurrentVersion\Run | Windows Loader.exe : C:\Users\Administrateur\AppData\Roaming\System\explorer.exe -> Trouvé(e)
      [Hj.Name?Suspicious.Path] (X86) HKEY_USERS\S-1-5-21-11529918-2794199811-2756050520-500\Software\Microsoft\Windows\CurrentVersion\Run | Windows Loader.exe : C:\Users\Administrateur\AppData\Roaming\System\explorer.exe -> Trouvé(e)
      [Hj.Name?Suspicious.Path] (X86) HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon | userinit : userinit.exeC:\Users\Administrateur\AppData\Roaming\System\explorer.exe, -> Trouvé(e)

    • Clique sur Suppression

    • Clique sur Rapport et poste ce rapport dans ta prochaine réponse

  • Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Au besoin le renommer en Winlogon.exe

    --------------------------------------------------------------------------------------------------------------

    Est attendu le rapport RogueKiller

    @+
    m
    0
    l
    20 Novembre 2014 23:38:24

    Bonsoir chantal11 mon/ma sauveur :-) voici mes résultats qui semblent satisfaisants :
    http://up.security-x.fr/file.php?h=R1010bf8875572715a2b...
    = 1er nettoyage des 3 lignes en rouge de RogueKiller qui déclenche Antivir lors de la supression => je reboote, arrête la protection TR d'Antivir et relance un second scan et nettoyage :
    http://up.security-x.fr/file.php?h=R01197d8654dca3f2d32...
    = 2ème nettoyage sur la seule ligne hijack.userinit qui subsistait => manque de chance Antivir n'était pas complètement arrêté => je reboote, désinstalle complètement Antivir (qui n’arrêtait pas de me forcer à installer DropBox sans que je le veuille !) et nettoyage :
    http://up.security-x.fr/file.php?h=R51c8e71edab6957e739...
    = 3ème nettoyage et hijack.userinit semble avoir bien disparu car une 4ème relance de RogueKiller ne le trouve plus (seulement tout plein de lignes qui ne sont pas en rouge).

    J'espère que tu m'en a débarrassé pour de bon et je t'en remercie encore profondément. A demain ... bonne soirée
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    21 Novembre 2014 08:47:48

    Bonjour,

    OK, tu as bien fait d'insister avec RogueKiller.

    Pour vérifier, tu redémarres le PC et tu relances Malwarebytes comme indiqué ci-dessous :

    --------------------------------------------------------------------------------------------------------------

    Malwarebytes Anti-Malware :

    • Lance Malwarebyte's
    • Dans Version de la base de données, clique sur le lien Mettre à jour pour installer les mises à jour et laisse l'outil les installer
    • Dans Examen, coche Examen "Personnalisé" puis clique sur Examiner maintenant
    • Sélectionne le(s) lecteur(s) à analyser
    • Coche la case Recherche de Rootkits
    • Sélectionne Traiter les détections comme des malveillants pour les détections PUP et PUM
    • Puis clique sur Lancer l'examen
    • Si l'outil te propose d'autres mises à jour, valide en cliquant sur Mettre à jour maintenant
    • Patiente le temps de l'analyse
    • Pour supprimer les éléments détectés, clique sur Tout mettre en quarantaine
    • Si un redémarrage est demandé, clique sur Yes
    • Au redémarrage, relance Malwarebytes
    • Dans Historique, clique sur Journaux de l'application
    • Sélectionne le journal d'examen le plus récent, puis clique sur Afficher
    • Clique sur Exporter puis sur Fichier texte (*.txt)
    • Enregistre le rapport sur ton Bureau. Poste ce rapport dans ta prochaine réponse
      Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\Logs


  • Tutoriel d'utilisation Malwarebytes en images

    --------------------------------------------------------------------------------------------------------------

    Est attendu le nouveau rapport Malwarebytes.

    @+
    m
    0
    l
    22 Novembre 2014 01:45:09

    Rebonsoir chantal11,

    Pour ce scan "personnalisé" j'ai vraiment des soucis. Cela se bloque parfois pendant plus de 10 mn (je ne suis peut-être pas assez patient !) et j'ai du le relancer plusieurs fois (avec ou sans anti-virus activé ...).

    La dernière relance est en admin + mode sans échec (et uniquement sur C, je n'ai pas coché D cette fois-ci).
    Je vais la laisser tourner toute la nuit (j'en suis à 1h26 de fonctionnement mais j'ai peur que ce soit à nouveau bloqué -> dans l'avant dernière phase "objets du système de fichiers", et sur un fichier sous C;\Windows\Installer\$PatchCache$\... ).

    Suite demain ... A+
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    22 Novembre 2014 08:39:58

    Bonjour,

    Oui, cet examen personnalisé est plus long.
    Il faut patienter et laisser l'outil travailler en laissant le PC allumé au besoin.

    @+
    m
    0
    l
    22 Novembre 2014 20:34:24

    Bonsoir,
    c'est vrai que c'était très long (toute la nuit durant près de 8 h pour la dernière relance hier soir, uniquement sur le lecteur C dont voici le résultat très positif (car négatif :-) ) :
    http://up.security-x.fr/file.php?h=R576e33ed08c630c8497...

    J'ai relancé sur le lecteur D ce matin et voici le résultat :
    http://up.security-x.fr/file.php?h=R3305f56b628194846f7...
    Là ça a trouvés plusieurs choses. J'ai l'intension de relancer très prochainement RogueKiller et MalvareBytes pour voir s'il ne reste plus rien.

    Merci et bon weekend (qui est déjà bien entamé).

    m
    0
    l

    Meilleure solution

    a c 1009 8 Sécurité
    a c 273 2 Internet
    23 Novembre 2014 09:35:43

    Bonjour,

    Citation :
    uniquement sur le lecteur C dont voici le résultat très positif (car négatif :-) ) :
    http://up.security-x.fr/file.php?h=R576e33ed08c630c8497...

    OK, excellente nouvelle.


    Citation :
    J'ai relancé sur le lecteur D ce matin et voici le résultat :
    http://up.security-x.fr/file.php?h=R3305f56b628194846f7...
    Là ça a trouvés plusieurs choses.

    Non, l'analyse est négative, Malwarebytes n'a rien trouvé.
    Tout est OK :) 
    Il est inutile de relancer RogueKiller.

    Nous pouvons donc finaliser la procédure.

    ---------------------------------------------------------------------------------------------

    Java :

    Désinstalle Java 7 Update 71

    Télécharge et installe cette dernière version Java

    Pense à décocher la barre Ask qui est proposée


    Ensuite, dans le Panneau de configuration Java, dans l'onglet Avancé -> rubrique Divers -> coche la case Supprimer les offres de parrainage lors de l'installation ou la mise à jour de Java -> Appliquer


    ---------------------------------------------------------------------------------------------

    Adobe Flash Player :

    Ouvre Firefox, télécharge et installe cette dernière version :
    Adobe Flash Player

    Pense à décocher les options proposées en même temps telles que la Barre d'outils Google gratuite (facultatif)
    Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

    ---------------------------------------------------------------------------------------------

    DelFix :

    • Télécharge DelFix de Xplode et enregistre le fichier sur ton Bureau
    • Double-clique sur l'icône Delfix.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, coche uniquement les options
      - Supprimer les outils de désinfection
      - Purger la restauration système

    • Clique ensuite sur Exécuter et laisse l'outil travailler

    • Un rapport DelFix.txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\DelFix.txt


  • ---------------------------------------------------------------------------------------------

    Quelques précisions et conseils :

    • D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant.

      /!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

      /!\ Bien lire les accords de licence avant toute installlation, des études ont montré que La France est championne du monde de malwares !

      /!\ Etre vigilant au moment de l'installation d'une application, Stop la pub !
      Installation d'une application sponsorisée, les pièges à éviter !

      /!\ Sauvegarder régulièrement les données personnelles sur un support externe

      /!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



    • Maintenir son antivrus à jour et analyser le système régulièrement, avec en parallèle un scan avec Malwarebytes


    • Tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
      Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player
      Il faut mettre à jour Flash Player sous chaque navigateur présent sur le système
      Penser à décocher les options proposées en même temps que Java et Flash Player (Barre Google, Scan McAfee ....)
      SX Check&Update - Vérifier et mettre à jour facilement les logiciels à risque ou son système


    • Au niveau de Firefox et Chrome, tu peux sécuriser ta navigation


      /!\ Une attitude responsable sur le net est la meilleure protection pour ton système
      Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)



  • N'hésite pas si tu as des questions.

    Pour en savoir plus, clique sur l'image pour télécharger ce PDF

    -------------------------------------------------------------------------------------------

    Tu peux passer ce sujet en Résolu en cliquant sur le bouton Sélectionner comme meilleure solution (en bas d'une de mes réponses), ton sujet sera alors automatiquement marqué comme Résolu.

    @+
    partage
    25 Novembre 2014 23:45:51

    Bonsoir chantal11,
    voici mon rapport DelFix.txt :
    http://up.security-x.fr/file.php?h=Rafeba2ef383f8de840b...

    avec ton aide précieuse et soutenue, mon PC a retrouvé une seconde jeunesse. Je vais continuer à le surveiller de plus près et suivre tes indications pour le garder en bonne santé.

    Merci beaucoup à toi et aux autres bénévoles pour votre aide, vos conseils, votre investissement sans oublier votre courtoisie et le respect de l'orthographe (c'est important). Bye bye ;-)
    m
    0
    l
    a c 1009 8 Sécurité
    a c 273 2 Internet
    26 Novembre 2014 08:45:31

    Bonjour,

    OK pour le rapport Delfix.

    Bonne continuation :) 
    m
    0
    l
    Tom's guide dans le monde
    • Allemagne
    • Italie
    • Irlande
    • Royaume Uni
    • Etats Unis
    Suivre Tom's Guide
    Inscrivez-vous à la Newsletter
    • ajouter à twitter
    • ajouter à facebook
    • ajouter un flux RSS