FORUM D’ENTRAIDE INFORMATIQUE (FEI)
Site d’assistance et de sécurité informatique

Aide à la désinfection (pages publicitaires, moteur de recherche remplacé, redirections, virus...).
Règles du forum : Entraide concernant la désinfection et la sécurité informatique : en cas de publicités intempestives, pop-up, redirections, logiciels indésirables, ralentissements suspects, virus, etc.
Une désinfection complète vous sera assurée : désinfection, sécurisation, puis prévention.
Seuls les helpers (personnes qualifiées et formées à la désinfection) ainsi que le staff sont autorisés à apporter leur aide dans cette section.
Merci également de prendre connaissance de la charte générale du forum.
  • Avatar du membre
  • Avatar du membre
Avatar du membre
par lilidurhone
#132993
Hello

On va vérifier quand même


* Télécharge ZHPDiag (de Nicolas Coolman)
http://www.nicolascoolman.fr/?wpdmdl=803 ou http://www.commentcamarche.net/download ... 99-zhpdiag

* Au cas où le premier lien ne marcherai pas, clique sur celui de dessous
https://www.sosvirus.net/telecharger/zhpdiag/

* Double clic si tu es sous windows xp(sinon clic droit afin de l'exécuter en tant qu'admin à partir de Vista)

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

* Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin
http://cjoint.com/13sp/CIvuQfap3YY_zhpdiag.png

* A l'ouverture du logiciel il te sera proposé 3 options "rechercher", "configurer" et complet

* Cliques sur "complet"

* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette

* Pour héberger le rapport, rends toi sur cjoint.com
* Clique sur choisissez un fichier va chercher le rapport dans ton PC.

* Le rapport est hébergé:
- Pour XP : C:\Documents and Settings\username\Local Settings\Application Data\ZHP
- Depuis Vista : C:\Users\username\AppData\Roaming\ZHP

* Une fois le rapport trouvé, sélectionne le, et clique sur Ouvrir

* Choisis le type de diffusion (illimitée ou 21 jours)
* Puis cliques sur créer le lien cjoint

* Une fois que tu auras obtenu le lien copies colle dans ta prochaine réponse

* Pour t'aider http://www.commentcamarche.net/faq/2949 ... ser-cjoint
Avatar du membre
par lilidurhone
#133004
Super je regarde ça

Ce que je peux te dire pour l'instant

Fais gaffe aux cracks

Que comptes tu faire de tes cracks?

Je te prépare le script

Connais tu

O44 - LFC:[MD5.9C17BCA3EF837BACDED7E4299508E71D] - 2/06/2014 - 08:33:17 ---A- . (...) -- C:\Windows\IFinst27.exe

Te sers tu de la barre Google?
Avatar du membre
par lilidurhone
#133008
Hello

Rien de grave ce sont juste des détections des pages web

Cela peut être aussi un faux positif de la part de Zhpdiag aussi

Je parlais de ça

"C:\Documents and Settings\hp\Desktop\Syberia I\Syberia - Part 3\Keygen.exe =.Crack,Keygen
C:\Program Files (x86)\JDownloader\jd\img\hosterlogos\cracked.com.png =.Crack,Keygen"
Avatar du membre
par lilidurhone
#133010
Désinstalles les 2 choses indiquées

Pour le JS redirector c'est sur quel site?

Au pire désactive Java de tes navigateurs
Avatar du membre
par lilidurhone
#133013
La détection d'avira se fait dans quel fichier ou quel site?

Au pire tu peux nettoyer les fichiers temporaires et faire un scan avec Avira en l'ayant mis à jour
Avatar du membre
par nergens
#133022
 nuit,

Viens juste (seulement   ) de voir ça :
"Je te prépare le script   Connais tu   O44 - LFC:[MD5.9C17BCA3EF837BACDED7E4299508E71D] -2/06/2014 - 08:33:17 ---A- . (...) -- C:\Windows\IFinst27.exe  Te sers tu de la barre Google?"]
Je ne connais pas 044 - LFC
Et je ne me sers quasiment jamais de Goole (préfère Safari - sur pc hein !) et donc la barre ne me dit rien.

Et puis là pendant que j'écris, avira me signle pour la xème fois le même virus - donc ça continu, ce http://cjoint.com/14jn/DFovAT4E5p1.htm

Mi.

PS : trouvé ça http://www.google.be/url?sa=trct=jq=js% ... 1936,d.ZGU

Trop fatiguée c'est pour demain
Avatar du membre
par nergens
#133056
 jour,

Bon ben voilà.
J'ai désinstallé Jdownloader, la google toolbar pour explore.

"La détection d'avira se fait dans quel fichier ou quel site?"]J'ai recopié (clic droit sur le virus en quarantaine) :
C:\Users\hp\AppD\Roaming\Apple Computer\Safari\PubSub\Feeds\c32eaf5df9e72a3121a10f1b3c37d8db0a705aa2.xml
Contient le modèle de détection du virus de script Java JS/Redirector.EB.76

Lancé et tj en cours : Avira scan complèt et Windows Defender scan complèt [i](je n'crois pas qu'ils vont trouver qq chose)[/i]

Avira continu à signalé ce fameux truc, en faite toutes les demi-heures. Et je le place en quarantaine.

Ccleaner et refais une analyse après avoir nettoyer et vider la quarantaineQuand tu dis vider la quarantaine, tu veux dire supprimer (delete) ce qui est dans la quarantaine de Avira ?

Ben, pour le moment, c'est tout. Super leeeeeeeeeeeeeeeent
Mi.
Avatar du membre
par nergens
#133094
 re,

Voilà le rapport shortcut : http://cjoint.com/?3FpmwxS5PZC

Au lancement de shortcut, j'ai eu une fenêtre avec :
Line21 (File "C:\Shortcut Module\Protect Module.exe") : Error : Variable used without being déclared

Et à la fin (99%) Une fenêtre avec Streams Licence Agreement (Sysinternals (...) and you. J'ai cliqué sur I agree.

Et après le redémarrage de l'ordi - devine Avira à de nouveau signalé, et j'ai mis en quarantaine.

Désespérant
Mi.
Avatar du membre
par lilidurhone
#133097
Comme tu le dis


Quand Avira te le signale tu es bien sur FEI?



Si un de mes collègues a une idée?

On va vérifier tes dns
  • Télécharge sur le bureau RogueKiller
  • Quitte tous tes programmes en cours
  • Sous Vista/Seven , clique droit - lancer en tant qu'administrateur
  • Sinon lance simplement RogueKiller.exe
  • Patiente pendant le pre-scan, puis clique sur le bouton "Scan"
  • Un rapport (RKreport.txt) a du se créer sur le bureau, poste-le.
Note : Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois.
Avatar du membre
par lilidurhone
#133105
Il faudra que tu décoches avant suppression

[Suspicious.Path] \\Registration -- "C:\Program Files (x86)\Hewlett-Packard\HP Setup\Dependencies\RemEngine.exe" (Registration ShowMessageTask2D) - TROUVÉ


Tu pourras lancer la suppression puis HOST RAZ (ton fichier host a été modifié )
Avatar du membre
par nergens
#133110
re   ,

Donc je dois cocher tout dans (là c'est pas cocher pour le moment) ?
Registre
Hosts
Navigateurs Web

et dans :
Taches : décocher [Suspicious.Path] \\Registration -- "C:\Program Files (x86)\Hewlett-Packard\HP Setup\Dependencies\RemEngine.exe" (Registration ShowMessageTask2D) - TROUVÉ

Antirootkit, Fichiers, MBR (il n'y a rien)

Et puis cliqué supprimer

Mi.
Avatar du membre
par lilidurhone
#133120
Relances Roguekiller (après le scan) et cliques sur HOST RAZ

Ton fichier host a été modifié par Open candy
api

Qualche tempo fa mia sorella mi ha mandato un mess[…]

Problème d'affichage

Bonjour mon ordi acer aspire s'est éteint e[…]

Are you looking for assistance with writing your T[…]

Innovations

Casinos with minimal registration requirements are[…]