Votre question
Résolu

Pc infecté par virus chinois écureuil

Tags :
  • PC
  • Virus
  • Adware
  • Sécurité
  • hijacker
Dernière réponse : dans Sécurité et virus
9 Septembre 2017 08:24:24

Bonjour.
Le pc d'une amie est infecté pas un virus qui lance des pages web chinoise boucles.
si je pouvais avoir un peu d'aide je vous en serais très reconnaissant.
Merci.

(jai lu d'autres messages mais a priori il faut poster des rapports d'erreurs)

Autres pages sur : infecte virus chinois ecureuil

a c 1030 8 Sécurité
9 Septembre 2017 08:26:13

Bonjour,


Infection par adwares/hijackers qui se sont installés avec ton consentement, en manquant de vigilance lors de l'installation d'applications sponsorisées, tu n'as pas décoché les sponsors proposés.


Nous allons commencer par établir un rapport de diagnostic pour cibler les éléments néfastes avec cet outil :

---------------------------------------------------------------------------------------------

FRST :

  • Télécharge la version FRST de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau <-- Important

    Pour un système en 32 bits -> FRST
    Pour un système en 64 bits -> FRST64
    Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?

    Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page.
    Rappel : FRST doit être enregistré sur ton Bureau <-- Important

  • Ferme toutes les applications, y compris ton navigateur
  • Exécute FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Analyser et patiente le temps de l'analyse

  • A la fin du scan, les rapports FRST.txt et Addition.txt sont créés. Poste ces rapports dans ta prochaine réponse.
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs


  • Le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    ---------------------------------------------------------------------------------------------

    Sont attendus les rapports FRST.txt et Addition.txt

    Tous les rapports doivent être hébergés sur ce site d'hébergement de fichiers et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation

    @+
    m
    0
    l
    Contenus similaires
    a c 1030 8 Sécurité
    9 Septembre 2017 11:48:54

    Bonjour,

    Désolée pour le délai, il y a des coupures de courant dans mon coin.

    Avant d'entamer la désinfection, j'aurais besoin de quelques précisions.

    Pour quelle raison ce Windows 10 n'est-il pas à jour ?
    La dernière version 1703 n'ets pas proposée via Windows Update ?

    Pour quelle raison avoir téléchargé Microsoft Toolkit Final pass 123456.rar ?
    Les soucis d'infection viennent de ce crack.

    Du coup, ce Windows 10 a-t-il été activé légalement, avec une licence produit qui t'appartient ?

    @+
    m
    0
    l
    9 Septembre 2017 14:52:37

    oui le windows est officiel et elle ma filé son ordinateur en me disant qu'elle a essayé d'installer office et ça a bug.
    m
    0
    l
    9 Septembre 2017 14:52:37

    oui le windows est officiel et elle ma filé son ordinateur en me disant qu'elle a essayé d'installer office et ça a bug.
    m
    0
    l
    a c 1030 8 Sécurité
    9 Septembre 2017 17:25:26

    Re,

    Citation :
    oui le windows est officiel et elle ma filé son ordinateur en me disant qu'elle a essayé d'installer office et ça a bug.

    Elle a surtout essayé d'installer illégalement Office avec un crack et donc tous les risques qui vont avec.
    C'était l'infection assurée.
    Il faudrait qu'elle soit plus vigilante, d'autant plus qu'il existe toujours des alternatives gratuites, comme LibreOffice dans son cas.


    Tu appliques les procédures dans l'ordre où elles sont présentées.

    /!\ Les outils ne doivent être lancés qu'une seule fois afin de ne pas fausser les rapports demandés. /!\

    --------------------------------------------------------------------------------------------------------------

    Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

    Adwares/Programmes indésirables :
    1.0.0.1 (YeaDesktop)
    CloudNet
    Online Application
    save serp now
    ShutdownTime
    UC??? (UCBrowser)
    WindowsTM
    YoutubeAdBlock


    Si un programme ne veut pas se désinstaller, tu passes au suivant.

    --------------------------------------------------------------------------------------------------------------

    La restauration système est désactivée sur ton système, il faut la réactiver <- Important
    Activer la protection du système – Windows 10

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    • Ferme toutes les applications, y compris ton navigateur
    • Exécute FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Copie la totalité du contenu, de Start:: à End:: (clic-droit -> Sélectionner -> Copier) de ce correctif hébergé ici -> http://textup.fr/220665Z5
    • Sur le menu principal de FRST, clique une seule fois sur Corriger et patiente le temps de la correction

    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Analyser :

    • Télécharge AdwCleaner de Malwarebytes et enregistre le fichier sur ton Bureau
      Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page
    • Ferme toutes les applications, y compris ton navigateur
    • Exécute AdwCleaner.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Analyser
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
    • Un rapport AdwCleaner(Sx).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(Sx).txt (ou C:\Program Files (x86)\AdwCleaner)


  • Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    Fixlog
    AdwCleaner-Analyser


    @+
    m
    0
    l
    a c 1030 8 Sécurité
    10 Septembre 2017 13:19:54

    Bonjour,

    OK pour les rapports.

    Nous continuons le nettoyage.

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Nettoyer :

    • Ferme toutes les applications, y compris ton navigateur
    • Exécute AdwCleaner.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Analyser
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
    • Patiente le temps de l'analyse et valide le message d'informations
    • Un redémarrage est demandé, valider par OK
    • Au redémarrage, un rapport AdwCleaner(Cx).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(Sx).txt (ou C:\Program Files (x86)\AdwCleaner)


  • Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil

    --------------------------------------------------------------------------------------------------------------

    Malwarebytes Anti-Malware :

    • Télécharge Malwarebytes Anti-Malware (version gratuite) et enregistre le sur le Bureau
    • Exécute mb3-setup-consumer.exe par clic-droit -> Exécuter en tant qu'administrateur
    • La version Premium est automatiquement installée pour un essai gratuit de 14 jours
    • Clique sur Terminer. Malwarebytes s'ouvre

    • Si dans Etat de l'analyse, Mises à jour est orange, cliquer sur la flèche tournante
    • Dans Paramètres, puis Protection, sélectionne Traiter les détections comme des malveillants pour les détections PUP et PUM
    • Dans Analyse, clique sur Analyse des Menaces puis clique sur Lancer l'analyse
    • Patiente le temps de l'analyse
    • En fin d'analyse, clique sur Afficher les résultats d'analyse
    • Pour supprimer les éléments détectés, veille à ce que tous les éléments détectés soient cochés puis clique sur Quarantaine sélectionnée
    • Un résumé d'analyse s'affiche. Clique sur Exporter le résumé puis sur Fichier texte (*.txt) pour enregistrer le rapport d'analyse
    • Enregistre le rapport sur ton Bureau. Poste ce rapport dans ta prochaine réponse
      Si un redémarrage est demandé, valide par Oui et laisse le système redémarrer.
      Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\Logs


  • Tutoriel d'utilisation Malwarebytes en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    AdwCleaner-Nettoyer
    Malwarebytes


    Comment se comporte le système maintenant par rapport aux symptômes signalés au début ?

    @+
    m
    0
    l
    10 Septembre 2017 16:07:31

    Ce que je ne comprends pas c'est que pour chaque logiciel j'ai un message comme quoi je peux pas l'installer en me disant je ne suis pas l'administrateur. donc j'arrive pas a installer malwarebytes :/ 

    en visuel j'ai toujours des pages qui apparaissent en chaîne sur internet explorer.
    m
    0
    l
    a c 1030 8 Sécurité
    10 Septembre 2017 18:38:43

    Re,

    Réinitialise tes navigateurs avec Reset Browser

    --------------------------------------------------------------------------------------------------------------

    ResetBrowser :

    • Télécharge ResetBrowser et enregistre le fichier sur ton Bureau
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur ResetBrowser.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Valide par OK la note d'informations
    • L'interface de l'outil s'affiche

    • Clique sur le bouton de chaque navigateur concerné pour réinitialiser et patiente le temps de la procédure.


  • Tutoriel d'utilisation ResetBrowser en images

    --------------------------------------------------------------------------------------------------------------

    Ensuite, tu relances FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur, puis tu cliques sur le bouton Analyser pour lancer une nouvelle analyse et tu postes les nouveaux rapports FRST.txt et Addition.txt.

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    11 Septembre 2017 09:07:42

    Bonjour,

    Effectivement, l'infection très coriace a poursuivi son oeuvre le temps que l'on mette en place le 1er correctif.
    J'espère que la propriétaire du PC est consciente que sa tentative de piratage a des conséquences importantes sur son système et ses données personnelles !

    Nous allons appliquer un 2nd correctif FRST :

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    • Ferme toutes les applications, y compris ton navigateur
    • Exécute FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Copie la totalité du contenu, de Start:: à End:: (clic-droit -> Sélectionner -> Copier) de ce correctif hébergé ici -> http://textup.fr/221027Mg
    • Sur le menu principal de FRST, clique une seule fois sur Corriger et patiente le temps de la correction

    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Poste le nouveau rapport Fixlog

    Ensuite, reprends la procédure avec Malwarebytes et poste le rapport Malwarebytes obtenu comme indiqué ici -> http://www.tomsguide.fr/forum/id-3054536/infecte-virus-...

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    11 Septembre 2017 12:21:52

    Re,

    OK pour les rapports.

    Relance de nouveau AdwCleaner en mode Scan pour vérification et poste le nouveau rapport obtenu, s'il te plaît.

    @+
    m
    0
    l
    12 Septembre 2017 11:58:03

    Bonjour desolé pour l'attente je n'ai pas pu me connecter plutôt.

    ttps://up.security-x.fr/file.php?h=Rdb8288088a489c0e61a475713401c560

    merci
    m
    0
    l
    12 Septembre 2017 11:58:03

    Bonjour desolé pour l'attente je n'ai pas pu me connecter plutôt.

    ttps://up.security-x.fr/file.php?h=Rdb8288088a489c0e61a475713401c560

    merci
    m
    0
    l
    a c 1030 8 Sécurité
    12 Septembre 2017 12:07:06

    Bonjour,

    Tu peux relancer AdwCleaner en mode Nettoyage pour supprimer les éléments détectés et tu postes le nouveau rapport obtenu.

    Ensuite, si tu confirmes que le système fonctionne normalement, nous pourrons finaliser avec les dernières procédures.

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    12 Septembre 2017 20:15:49

    Re,

    OK pour le rapport.

    Tu confirmes que le système fonctionne maintenant normalement ?
    m
    0
    l
    12 Septembre 2017 20:32:33

    oui je n'ai plus de pages qui apparaissent tout le temps.

    mais je viens de refaire une scan adwcleaner et il retrouve le PUP.optional.Legacy :/ 
    m
    0
    l
    a c 1030 8 Sécurité
    12 Septembre 2017 21:59:58

    Re,

    Tu peux poster le rapport s'il te plaît ?
    m
    0
    l
    a c 1030 8 Sécurité
    13 Septembre 2017 12:43:58

    Bonjour,

    Est-ce qe AdwCleaner détecte toujours ces dossiers ?

    @+
    m
    0
    l
    13 Septembre 2017 20:15:39

    Oui il est présent à chaque analyse!

    a+
    m
    0
    l
    a c 1030 8 Sécurité
    13 Septembre 2017 20:53:42

    Re,

    Nous allons les traiter avec FRST.
    Poste de nouveaux rapports FRST s'il te plaît.

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    14 Septembre 2017 09:41:09

    re,

    Nous allons tout d'abord approfondir l'analyse sur quelques éléments.

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    • Ferme toutes les applications, y compris ton navigateur
    • Exécute FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Copie la totalité du contenu, de Start:: à End:: (clic-droit -> Sélectionner -> Copier) de ce correctif hébergé ici -> http://textup.fr/221588aa
    • Sur le menu principal de FRST, clique une seule fois sur Corriger et patiente le temps de la correction

    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Est attendu le rapport Fixlog.

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    14 Septembre 2017 13:03:08

    Re,

    OK, nous allons passer au correctif pour supprimer ces éléments.

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :

    • Ferme toutes les applications, y compris ton navigateur
    • Exécute FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur
    • Copie la totalité du contenu, de Start:: à End:: (clic-droit -> Sélectionner -> Copier) de ce correctif hébergé ici -> http://textup.fr/221593TC
    • Sur le menu principal de FRST, clique une seule fois sur Corriger et patiente le temps de la correction

    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.


  • /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Est attendu le rapport Fixlog

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    14 Septembre 2017 20:42:02

    Re,

    Le correctif n'a pas bien fonctionné sur certains éléments.

    Redémarre en mode sans échec -> https://support.microsoft.com/fr-fr/help/12376/windows-...

    et applique de nouveau la dernière procédure.
    Poste le nouveau rapport Fixlog obtenu.

    @+
    m
    0
    l
    a c 1030 8 Sécurité
    15 Septembre 2017 20:57:39

    Bonjour,

    Pas de souci, tu réponds quand tu peux ;) 

    Le correctif a bien fonctionné cette fois-ci.

    Comment se comporte le système maintenant ?

    @+
    m
    0
    l
    16 Septembre 2017 20:16:47

    Le système se comporte bien mais il a toujours pup.optional.legacy qui apparaît à l'analyse de malwarebytes :/ 
    m
    0
    l
    a c 1030 8 Sécurité
    17 Septembre 2017 09:09:56

    Bonjour,

    De Malwarebytes ???

    Tu as le rapport ?

    @+
    m
    0
    l
    17 Septembre 2017 13:44:25

    ah excuse moi c'est de adwcleaner qui le retrouve!

    Elle va devoir récupérer son PC demain, elle part à l'étranger pour 2 semaines. le pc restera comma ça :/ 
    m
    0
    l

    Meilleure solution

    a c 1030 8 Sécurité
    17 Septembre 2017 19:00:15

    Re,

    Hormis cette détection récurrente de AdwCleaner, le système est maintenant désinfecté et en bon état de fonctionnement.

    Nous allons donc finaliser la procédure afin que ton amie puisse utiliser son PC en toute sécurité.

    ---------------------------------------------------------------------------------------------

    Java :

    Désinstalle ces versions obsolètes :
    Java 7 Update 51
    Java 8 Update 111


    Télécharge et installe cette dernière version Java

    Pense à décocher le sponsor Yahoo qui est proposée


    Ensuite, dans le Panneau de configuration Java, dans l'onglet Avancé -> rubrique Divers -> coche la case Supprimer les offres de parrainage lors de l'installation ou la mise à jour de Java -> Appliquer


    ---------------------------------------------------------------------------------------------

    Adobe Flash Player :

    Ouvre Firefox, télécharge et installe cette dernière version :
    Adobe Flash Player

    Pense à décocher les options proposées en même temps telles que la Barre d'outils Google ou McAfee Security Scan Plus
    Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

    ---------------------------------------------------------------------------------------------

    Quarantaine de Malwarebytes :

    • Lance Malwarebytes (clic droit exécuter en tant qu'administrateur)
    • Dans l'onglet Quarantaine, sélectionne tout et clique sur Supprimer


  • ---------------------------------------------------------------------------------------------

    DelFix :

    • Télécharge DelFix de Xplode et enregistre le fichier sur ton Bureau
    • Double-clique sur l'icône Delfix.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, coche uniquement les options
      - Supprimer les outils de désinfection
      - Purger la restauration système

    • Clique ensuite sur Exécuter et laisse l'outil travailler

    • Un rapport DelFix.txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\DelFix.txt


  • ---------------------------------------------------------------------------------------------

    Quelques précisions et conseils :

    • D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant.

      /!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

      /!\ Etre vigilant au moment de l'installation d'une application, Stop la pub !
      Installation d'une application sponsorisée, les pièges à éviter !

      /!\ Sauvegarder régulièrement les données personnelles sur un support externe

      /!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



    • Maintenir son antivrus à jour et analyser le système régulièrement, avec en parallèle un scan avec Malwarebytes


    • Tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
      Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player
      Il faut mettre à jour Flash Player sous chaque navigateur présent sur le système
      Penser à décocher les options proposées en même temps que Java et Flash Player (Barre Google, Scan McAfee ....)
      SX Check&Update - Vérifier et mettre à jour facilement les logiciels à risque ou son système


    • Au niveau de Firefox et Chrome, tu peux sécuriser ta navigation


      /!\ Une attitude responsable sur le net est la meilleure protection pour ton système
      Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)



  • N'hésite pas si tu as des questions.

    Pour en savoir plus, clique sur l'image pour télécharger ce PDF

    -------------------------------------------------------------------------------------------

    Tu peux passer ce sujet en Résolu en cliquant sur le bouton Sélectionner comme meilleure solution (en bas d'une de mes réponses), ton sujet sera alors automatiquement marqué comme Résolu.

    @+
    partage
    a c 1030 8 Sécurité
    18 Septembre 2017 09:35:27

    Bonne continuation .... et prudence sur le net :) 
    m
    0
    l
    Tom's guide dans le monde
    • Allemagne
    • Italie
    • Irlande
    • Royaume Uni
    • Etats Unis
    Suivre Tom's Guide
    Inscrivez-vous à la Newsletter
    • ajouter à twitter
    • ajouter à facebook
    • ajouter un flux RSS