[Résolu] Cela devait arriver

Section d'analyse de rapports et de désinfection : malwares en tous genre et autres indésirables. Demandes de nettoyage uniquement. Prise en charge restreinte : équipe spécialisée.

Modérateur: Modérateurs

Règles du forum :arrow: Les désinfections sont prises en charge par un groupe spécifique, tout le monde ne peut pas intervenir pour désinfecter les machines (règles).
:arrow: Les procédures sont sur-mesure, ne faites pas la même chose chez vous (explications).
:arrow: Un topic par machine, chacun crée le sien. ;)

[Résolu] Cela devait arriver

Messagepar amback86 » 13 Déc 2015 16:43

Bonjour
après de nombreuses années protégées sans trop de soucis, voici qu'une erreur m'a conduit à une infection généralisée...
Signes évidents :
Ouverture de fenêtres intempestives et chargement de faux navigateurs...
Firefox HS
Après un passage par les logiciels connus :
Au lancement de Firefox : Échec lors de la lecture du fichier de configuration. Veuillez contacter votre administrateur système.

Au lancement de Windows :
Image

Bitdefender installé fait ce qu'il peut :
mais C: // users /antoine/appdata est régulièrement attaqué...
Voici le lien de ZhpDiag :

http://www.cjoint.com/c/ELnpPV1u8zw

En espérant... merci
A
Dernière édition par amback86 le 22 Déc 2015 10:11, édité 1 fois.
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 14 Déc 2015 11:41

Bonjour amback86

Ce pc n'est pas tout à fait propre son nettoyage se poursuit

Script ZHPFix

Avertissement : Ces instructions ne concernent que cet ordinateur. Elles ne doivent pas être appliquées sur un autre sous peine de l'endommager
Le temps de téléchargement du script a été volontairement limité à 4 jours passé ce délai il ne sera plus disponible

Image et installer ZHPFix (de Nicolas coolman)

  • Clique sur ce lien http://www.cjoint.com/data3/ELokOzFE5a3_0.txt
  • Sur la page qui s'ouvre clic droit et Tout sélectionner
  • Refais un clic droit et Copier
  • Double clique sur le raccourci de ZHPFix qui est sur le bureau. Image
  • Pour Vista, Windows 7et 8 fais un clic droit sur le raccourci de ZHPFix et Exécuter en tant qu’administrateur
  • Clique sur Image
  • Le texte copié dans le presse papiers s'affichera dans la fenêtre de ZHPFix
  • Clique sur GO Image
  • Confirme le nettoyage des données si demandé, patiente le temps du traitement
  • Un rapport nommé ZHPFixReport.txt sera créé et sauvegardé sur le bureau poste son contenu en lien dans ta prochaine réponse
  • Ce rapport se trouve aussi ici C:\Users\username\AppData\Roaming\ZHP\ZHPFix[R*].txt

Nouveau scan ZHPDiag

:arrow: Refais un scan avec ZHPDiag poste ensuite son rapport en lien.
Note : Tu as deux rapports à me faire parvenir.

Quels sont les problèmes encore rencontrés avec ce pc ?
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 14 Déc 2015 16:48

Merci pour la rapidité.
Donc voici les deux rapports
ZhPfix
http://www.cjoint.com/c/ELopTKIhuPw

Zhpdiag4
http://www.cjoint.com/c/ELopWpm08vw
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar amback86 » 14 Déc 2015 16:59

Même soucis après l'écran d'accueil de W10
Bitdefender se charge bien tard...
trouve et éradique dans c\users\antoine\roaming\zhp\zhpdiag3.exe :)
Trouve Zhpdiag3.exe malveillant...
Desinstall et
Install de Firefox
toujours la fenêtre : Échec lors de la lecture du fichier de configuration. Veuillez contacter votre administrateur système.
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 14 Déc 2015 17:23

C'est un "faux positif" de la part de Bitdefender ZHPDiag est tout à fait sain.

Pour pouvoir redémarrer Firefox avec un nouveau profil suis cette procédure :
Appuie sur les touches Windows et R , puis tape firefox -P clique sur Ok
Dis moi ensuite ce que cela donne.

Fais analyser C:\WINDOWS\System32\drivers\zcwfp64.sys ici https://www.virustotal.com/fr/ poste ensuite le lien du rapport qui sera créé il se trouve dans la barre d'adresse de ton navigateur.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 14 Déc 2015 20:48

bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar amback86 » 14 Déc 2015 20:56

Zut c'est une veille analyse je reposte
https://www.virustotal.com/fr/file/9786 ... 450122751/

J'ai aussi un fichier d'un nom douteux, mais fiable semble-t-il... MBAMSwissArmy.sys
https://www.virustotal.com/fr/file/7aa7 ... /analysis/
Que fait l'armée suisse dans mon PC ? :)
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar amback86 » 14 Déc 2015 21:05

Pour FF
J'efface mon profile, en recrée un autre, mais même issue...
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 16 Déc 2015 14:59

Bonjour amback66

Pas de panique les chuisses n'ont pas envahi ce pc MBAMSwissArmy.sys c'est un pilote de Malwarebytes antimalware.
Télécharge Revo Uninstaller le lien de téléchargement et le tutoriel sont sur la même page.
Utilise Revo Uninstaller me mode Avancé pour déinstaller complètement Firefox.

Redémarre pc et réinstalle le : https://download.mozilla.org/?product=f ... in&lang=fr
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 17 Déc 2015 10:29

Enfin
je retrouve Firefox...
merci lenapache
Il m'a fallu m'y reprendre à deux fois pour tout vider et revenir à la normale...
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar amback86 » 18 Déc 2015 09:43

Par contre j'ai toujours, suite à l'infection, les messages indiqués dans l'image en haut de post...
Dois-je ouvrir une autre post ?
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 18 Déc 2015 14:11

Bonjour amback86

Tes captures d'écran sont trop petites elles ne son pas lisibles.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 18 Déc 2015 16:13

Ah bah...
yclic dessus et hop !
:)
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 18 Déc 2015 16:20

Autant pour moi

Il faut paramétrer Firefox pour avoir le choix du lieu d'enregistrement d'un fichier

Clique sur le menu Image puis sur Options
Sur Général coche Toujours demander où enregistrer les fichiers

FRST Scan

:arrow: Télécharge Farbar Recovery Scan Tool sur ton bureau et pas ailleurs
  • Clic droit sur FRST64.exe choisis Exécuter en tant qu'administrateur pour le lancer
  • Laisse les cases cochées par défaut
    Image
  • Clique sur le bouton Analyser
  • Un rapport FRST.txt va être crée sur ton bureau.
  • Poste que le contenu de FRST.txt et celui de addition.txt en lien en utilisant cet hébergeur de fichiers http://www.cjoint.com/
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 18 Déc 2015 16:37

Et voilà

http://www.cjoint.com/c/ELspJVjDyww

http://www.cjoint.com/c/ELspKRsgFFw

Merci encore.
C'est comme dans la vie, une petite erreur et on est ennuyé des jours durant...
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 20 Déc 2015 09:37

Bonjour amback86

Avertissement : Ces instructions ne concernent que cet ordinateur. Elles ne doivent pas être appliquées sur un autre sous peine de l'endommager

Correctif à appliquer

  • Télécharge fixlist.txt enregistre le fichier sur ton Bureau (au même endroit que FRST)
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST64.exe
  • Pour Vista, Windows 7/8 et 10 clic droit sur FRST64.exe choisis Exécuter en tant qu'administrateur pour le lancer
  • Sur le menu principal, clique une seule fois sur Corriger et patiente le temps de la correction
  • L'outil va créer un rapport de correction Fixlog.txt
  • Poste ce rapport dans ta prochaine réponse.

Après le reboot du pc demandé par l'outil ces erreurs de démarrage devraient avoir disparu, confirme ce point.
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie

Re: Cela devait arriver

Messagepar amback86 » 21 Déc 2015 21:16

Ah !!! joie du travail collaboratif et de l'entraide !!!
Voilà ces intempestifs écran au démarrage disparus.
Je payerai bien une tournée générale;

En attendant un grand merci plein de respect et admiratif, lenapache

http://www.cjoint.com/c/ELvuonApHKw
bosser - pour vivre +
amback86
 
Messages: 47
Inscription: 13 Déc 2015 16:25

Re: Cela devait arriver

Messagepar lenapache » 22 Déc 2015 09:31

Bonjour amback66

Je payerai bien une tournée générale


Si c'est du Jack Daniels SIngle Barrel sans biscuits de pingouin je ne dis pas non.

La désinfection de ce pc est terminée, il ne te reste plus qu'a supprimer les outils téléchargés pour désinfecter ton pc, suivre les consignes de sécurité et de passer en résolu ton sujet comme indiqué en fin de ma réponse.

:arrow: Suppression des outils téléchargés.

Ces outils sont mis à jour plusieurs fois par semaine voire par jour pour certains et très vites obsolètes d’où l'importance de les supprimer du PC et de telécharger la dernière mouture lors d'une désinfection.

Édite ton premier post et mets avant le titre de ton sujet [Résolu] comme ceci :[Résolu] Cela devait arriver
Granmére à poréte ale passe
Avatar de l’utilisateur
lenapache
Super Libellulien
Super Libellulien
 
Messages: 5728
Inscription: 11 Sep 2011 11:32
Localisation: Picardie


Retourner vers Désinfections et demandes d'analyse

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités