[résolu] spyware publicitaire ne se supprimant pas avec norton et AVG
Forum Sécurité - Virus : [résolu] spyware publicitaire ne se supprimant pas avec norton et AVG
Bonjour !
Voila je me suis chopé cet aprem un spyware publicitaire qui ne me lache plus, çà m'avait installé une toolbar (çà j'ai réussi à la virer), mais çà m'ouvre également des pop-ups fréquemments, et malgrès les scans avec Norton, AVG et quelques anti-virus en ligne, çà ne part pas !
J'ai déjà esséyé de supprimer quelques fichiers .dll qui sont apparus au moment où j'ai eu le problème, mais rien n'y fait !
Sinon je sais pas si c'est le spyware lui même qui a fait çà, mais maintenant en fond d'écran j'ai un page html qui me dit que je suis infecté :-o Pas discret le spyware :-D
Voici un scan avec hijackthis :
| Citation : Logfile of HijackThis v1.99.1
|
Merci d'avance pour votre aide ;-)
je me permet de faire un petit UP vu que mon sujet est bien dessendu, étant donné que je suis infesté j'éssayes en plus d'aller le moins possible sur internet, donc je suis complètement bloqué :-(
merci d'avance pour votre aide
EDIT : voici un nouveau scan avec Hijackthis fait ce matin :
| Citation : Logfile of HijackThis v1.99.1
|
Bonjour,
plusieurs infections, dont 2 sévères :
une variante de SmitFraud (un signe : O4 - HKCU\..\Run: [PayTime] C:\WINDOWS\system32\paytime.exe)
une VX2.Look2Me responsable de tes pubs (O20 - Winlogon Notify: Telephony - C:\WINDOWS\system32\o8pq0i75e8.dll)
1/ Télécharge SmitfraudFix
Dézippe-le sur le Bureau.
Ouvre le dossier SmitfraudFix et lance SmitfraudFix.cmd
Choisis l'option 1 (Recherche)
Poste le rapport ici
2/ Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)
Relance SmitfraudFix et choisis cette fois l’option 2 et réponds oui à chaque question
Sauvegarde le rapport.
3/ Redémarre normalement et poste le 2ème rapport de SmitfraudFix
-----------------------------------------------------------------------------------
ensuite, pour Look2Me, le prog L2Mfix permet généralement de l'éradiquer.
1/ Télécharge l2mfix.exe
Mets-le sur ton bureau.
Double-clic sur l2mfix.exe
A la 1ère question clic sur Accept, ensuite clic sur Install
2/ Ouvre le dossier l2mfix créé sur le bureau puis double-clic sur L2Mfix.bat
Ensuite choisis l'option 1 puis Entrée
Poste ce 1er rapport.
3/ Ensuite ferme tous les programmes parce qu'il va y avoir reboot automatique
Ouvre le dossier l2mfix créé sur le bureau puis double-clic sur L2Mfix.bat
Ensuite choisis l'option 2 puis Entrée
Puis appuie sur n'importe quelle touche pour redémarrer l'ordinateur
Après redémarrage, le bureau et les icônes vont apparaître puis disparaître, c'est normal ! Et un nouveau rapport va apparaître à l'écran.
>> Si après redémarrage les icônes n'apparaissent/disparaissent pas ou si le rapport n'apparaît pas, alors ouvre le dossier l2mfix et lance second.bat
Enfin poste ce 2ème rapport avec un nouveau rapport HJT.
-----------------------------------------------------------------------------------
pour les autres on verra après...
merci pour ton aide, j'ai eu quelques problèmes cependant :
voici le 1er rapport de SmitfraudFix
| Citation : SmitFraudFix v1.93
|
par contre pour le 2e je me suis trompé, j'ai mis non lorsque il m'a posé la question, du coup je l'ai refais après mais il n'y avait plus affiché les fichiers détectés et supprimés (il y en avait en tout cas), désolé :-?
ensuite voici le 1er rapport de l2mfix :
| Citation : L2MFIX find log 1.04a
|
par contre le deuxième n'est pas apparu lorsque l'ordi a redémaré :-x Je vais réésayer en cas...
enfin voici le rapport hijackthis :
| Citation : Logfile of HijackThis v1.99.1
|
sinon les publicités sont toujours là :-(
merci encore
O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\ltl0273mg.dll
--> Look2Me résiste (le nom change sans cesse)
et j'avais dit :
>> Si après redémarrage les icônes n'apparaissent/disparaissent pas ou si le rapport n'apparaît pas, alors ouvre le dossier l2mfix et lance second.bat
donc refais la manip.
oups désolé j'avais mal lu :-?
par contre j'ai refais entièrement la manip avec en plus ce que tu m'as dit mais çà ne me fait toujours pas de rapport, çà m'a lancé le fichier system32/cmd.exe et çà a scané je crois (2 fois) puis plus rien
le virus est lui toujours là, je voulais savoir sinon est-ce qu'il y a un risque qu'il arrive à prendre mes infos comme mot de passe... ?
Voici encore un scan hijackthis :
| Citation : Logfile of HijackThis v1.99.1
|
merci encore
Non Look2Me se contente d'afficher de la pub.
Par contre y'a d'autres trucs à virer.
et tu as 2 antivirus : Norton et AVG.
Attention !! il ne faut JAMAIS installer 2 antivirus sur un PC, risque de conflit et ralentissement...
Désinstalles-en un.
1/ Télécharge et installe CCleaner
2/ Redémarre en mode sans échec (Pour cela : démarrer le PC en tapotant sur la touche F8 du clavier jusqu'à ce que le menu des options avancées de Windows apparaisse puis avec les touches fléchées du clavier, sélectionner Mode sans échec puis appuyer sur la touche Entrée...)
Attention tu n'as pas accès à Internet dans ce mode donc note ou imprime les consignes qui suivent.
3/ Lance HijackThis
puis --> Do a system scan only
coche les lignes indiquées ci-dessous
puis --> Fix checked
puis oui à la question de confirmation
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [InstW32] C:\Program Files\Gratuit-logo\www.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [BrowserUpdateSched] C:\WINDOWS\system32\kwinnsaz.exe DREU02
O4 - HKLM\..\Run: [msresearch] C:\windows\msresearch.exe
O4 - HKCU\..\Run: [klop] C:\WINDOWS\50.tmp
O4 - Startup: Eurobarre.lnk = C:\Program Files\eurobarre\eb.exe
O21 - SSODL: SysTray.Excn2 - {1722ECFF-4356-4f5b-B534-E67294FE75E9} - C:\WINDOWS\system32\negclccp.dll (file missing)
O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\Qm9vbXNjdWQ\command.exe
4/ Assure-toi que tu as accès aux fichiers cachés.
(Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
"Afficher les fichiers et dossiers cachés" ->coché
"Masquer les extensions des fichiers dont le type est connu" ->décoché
"Masquer les fichiers protégés du système d'exploitation" ->décoché)
5/ ensuite supprime les fichiers et/ou dossiers suivants si présents :
C:\Program Files\Gratuit-logo\
C:\WINDOWS\system32\kwinnsaz.exe
C:\WINDOWS\msresearch.exe
C:\WINDOWS\50.tmp
C:\Program Files\eurobarre\
C:\WINDOWS\system32\negclccp.dll
C:\WINDOWS\Qm9vbXNjdWQ\
6/ Fais ceci :
Démarrer/Exécuter/ tape sc delete cmdService puis Entrée
7/ Lance CCleaner puis bouton Analyse ensuite Bouton Lancer le Nettoyage
8/ Redémarre normalement et poste un nouveau rapport HijackThis.
-------------------------------------------------------------------
Concernant Look2Me :
Quand on n'en vient pas à bout avec l2mfix, il reste 3 solutions :
je ne parle pas du Removal Tool de chez Symantec qui marche rarement, mais que tu peux qd même essayer
1ère solution : la restauration du système à une date antérieure au problème
2ème solution : supprimer l'infection sans démarrer Windows
--> passer par la console de récupération du CD de Windows XP
pour cela :
insère le CD de Windows XP dans le lecteur
redémarre le PC
normalement il te demandera d'appuyer sur n'importe quelle touche du clavier pour démarrer à partir du CD --> fais-le
attends
ensuite, y'aura un menu : tape R (correspond à Réparer)
Le démarrage de la console de récupération s'effectue. Il sera alors demandé "Sur quelle installation de Windows XP voulez-vous ouvrir une session"
--> en général : tape 1 (Vérifie que le pavé numérique est activé) puis Entrée
Ensuite "Entrez le mot de passe Administrateur :" généralement y'en a pas donc appuie sur Entrée direct
déplace-toi dans le dossier C:\WINDOWS\system32\ en tapant :
cd C:\WINDOWS\system32\
ensuite pour avoir la liste des fichiers DLL :
dir *.dll
repère les dernières DLL créés aujourd'hui et/ou hier avec un nom bizarre entre 8 et 12 caractères aléatoires
supprime-les en tapant :
del nom-aléatoire.dll --> ATTENTION supprime seulement les fichiers dont tu es sûr qu'ils sont très récents et avec un nom bizarre
Une fois terminé, retire le CD de Windows
Tape Exit puis Entrée pour redémarrer
Après redémarrage lance HJT et vérifie que la ligne du genre O20 - Winlogon Notify: truc - C:\WINDOWS\system32\nom-aléatoire.dll se termine par (file missing) sinon recommence
****************************
3ème solution : en dernier recours tu peux essayer l'uninstaller édité par les auteurs de cette saleté de Look2Me
Mais ATTENTION je ne l'ai jamais testé, c'est à tes risques et périls :-(
merci pour ta réponse mais j'ai peut être réussi autrement : j'ai télécharger Webroot Spy Sweeper et il m'a trouvé au moins 35 fichiers indésirables (Adware comme 180search, targetsaver, sp2ms, Lock2me, apropos... 2 trojans : spamrelayer-alpiok et trojan-backdoor-zubox et des spycookis)
je pense que normalement tout à était correctement supprimé (j'ai eu quelques erreurs au démérage comme quoi un fichier .dll était manquant mais çà n'a pas duré), voici un scan hijackthis :
| Citation : Logfile of HijackThis v1.99.1
|
dis moi si c'est bon normalement, je vais tout de suite désinstaller AVG
Merci beaucoup :-D
il semble que Spy Sweeper ait réussi à virer Look2Me, et ça c'est vraiment cool !
mais il reste ça :
1/ Redémarre en mode sans échec
2/ Fixe ces lignes :
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime --> inutile
** O4 - HKLM\..\Run: [InstW32] C:\Program Files\Gratuit-logo\www.exe si tu connais pas **
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot --> inutile
O4 - HKCU\..\Run: [klop] C:\WINDOWS\50.tmp
** O4 - Startup: Eurobarre.lnk = C:\Program Files\eurobarre\eb.exe si tu connais pas **
O20 - Winlogon Notify: App Management - C:\WINDOWS\system32\ktr4l79q1.dll (file missing)
3/ Supprime si présent :
C:\Program Files\Gratuit-logo\ si tu connais pas
C:\WINDOWS\50.tmp
C:\Program Files\eurobarre\ si tu connais pas
lol eurobarre c'est ma barre de pub rémunératrice, gratuit logo c'est un truc qui me permettait d'envoyer des logos sur mon portable et je me suis arrengé avec le webmaster pour ne pas faire fonctionner le programme publicitaire qui va avec, par contre le dernier je sais pas ce que c'est
merci pour tout
Il y a 2230 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
