Posté(e)

Bonjour à tous,


Je poste ce message pour la raison suivante :


J'ai été infecté il y a quelques temps (fin décembre pou être plus précis) par le virus Ukash Reveton, la version Ministère de l'intérieur.

Vous trouverez un image (et une procédure de désinfection) sur cette page : Ransomware Reveton variante : Ministère de l'intérieur | malekal's site


A l'époque j'ai fait une restauration système. Il se trouve que j'avais un point de restauration système datant de la veille, et donc tout s'est bien déroulé, le virus avait disparu.


J'ai eu également il y a environ un mois un adware (une pub sur je ne sais plus trop quoi, il y avait une image de chien type cartoon en image de fond). Cela venait peut-être de cette infection.



Cet adware provenait de la toolbar Sweetpacks Toolbar for Internet explorer.

Je m'en suis souvenu en voyant la ligne dans les résultats HiJackThis. Cf l'image suivante :


Par ailleurs, je me suis aperçu que deux lignes Toolbar (dont celle-ci) n'apparaissaient pas dans le log HiJackThis... Est-ce normal ?




Mon problème actuel, c'est que j'ai appris hier que maintenant, ces ransomwares étaient beaucoup plus perfectionnés (en témoignent le peu de fautes d'orthographe), et qu'une simple réstauration système ne suffisait plus, sans quoi on avait de bonnes chances de se retrouver avec un PC zombie... L'idée qu'on pourrait me voler mes identifiants/mots de passe et autres données, n'est pas non plus pour me réjouir (si mon pc est un zombie, ce ne doit pas être bien difficile d'envoyer ce genre de données...).

Et on m'a dit que seul un reformatage résolvait le problème.


Pour info, je suis sous Windows 7. J'ai déjà d'installé : Avira Antivir en version gratuite, et Malwarebytes Anti-Malware.


Je trouve la solution un peu radicale, et pour le moment, je ne peux me permettre un reformatage. Surtout que dans les deux derniers mois, je n'ai rien remarqué de suspect sur mon PC mis à part ce fameux adware.


Lorsque je lance HiJackThis, voici ce que j'obtiens :



Cela peut être dû au fait que pour des raisons professionnelles (je développe et ai dû émuler un serveur virtuel), j'ai dû modifier le fichier hosts de windows.


Voici mon log HiJackThis (une fois avoir cliqué sur ok) :


Merci de bien vouloir m'aider, en m'indiquant s'il est possible que mon pc soit effectivement un pc zombie, et si oui en m'indiquant la marche à suivre.

Bien sûr si jamais d'autres virus ou problèmes se présentent, je vous serai reconnaissant de bien vouloir m'aider à m'en débarraser/les résoudre également.





Modifié par Zarthan




pas grave pour les toolbars car la ligne est signalées comme (File missing ) donc supprimer.

par contre ceci peux être considéré comme intrus au démarrage de ton pc.

O4 - HKLM\..\Run: [setwallpaper] c:\programdata\SetWallpaper.cmd


si tu n'est pas sur de cette ligne : à supprimer sinon via ceci tu peux la désactiver du démarrage du pc.

Démarrer << exécuter << tapes msconfig puis onglet démarrage. décoches celle-ci et redémarre le pc.


Puis plutôt ceci comme rapport plus précis.


Télécharges << ZHPDiag>> (de Nicolas Coolman)


dezzipes le fichier sur ton bureau...

Fais un clic-droit sur l'icône ZHPDiag .exe et choisis "exécuter en tant qu'administrateur".



L'installation va créer raccourcis (ZHPDiag et ZHPFix et MBRchek) sur ton bureau




ET :


Si le bouton UAC apparaît dans le panel supérieur cela signifie que votre UAC est activée. L'activation de l'UAC gène l'analyse deZHPDiag sur certains modules (O18,O23,O42,...).

Aussi pour permettre un scan complet de l'outil, vous devez au préalable cliquer sur ce bouton.

Ce qui aura pour conséquence de relancer ZHPDiag avec une désactivation temporaire de l'UAC.

A la fin de l'installation ZHPDiag va se lancer....


Cliques sur "Lancer le diagnostic " (image de la loupe) et patiente...


A la fin du scan le rapport est sauvegardé directement sur ton bureau.



Mets le rapport ici car il prend bien de la place.

Accueil de


Envoyez et partagez vos fichiers

Posté(e)



merci de vous pencher sur mon problème.

Comment fais-je pour supprimer la ligne en question ? (car je suppose que ce n'est pas le simple fond d'écran de windows)

Est-ce bien en cochant la ligne dans HiJackThis et en cliquant sur Fix Checked ?


Et je supprime donc également la ligne Sweetpacks toolbar ?


Je m'occupe de ZHPDiag dès que j'aurai effectué les premières opérations indiquées (et donc une fois que j'aurai obtenu ma réponse).




Modifié par Zarthan

ok ceci car il y a un peu de monde.


Puis Lance ZHPFix depuis le raccourci du bureau.



-> laisse travailler l'outil et ne touche à rien ...


Une fois terminée, un nouveau rapport s'affiche : copie/colle le contenu de ce dernier dans ta prochaine réponse ...


(ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt)


Important : s'il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le de suite !



Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.



©©chargements - Outils de Xplode - AdwCleaner





- Lances le en mode normal , puis cliques sur [suppression]

- Lorsque le message indiquant qu'AdwCleaner a détecté une variante spécifique d'adware s'affiche , cliquez sur [OK]


- L'ordinateur va redémarrer tout seul. Redémarre-le en mode normal.

- AdwCleaner s'ouvrira normalement, avec comme seul choix possible [suppression]


- Cliquez dessus, puis patientes pendant la suppression.

- Une fois la suppression effectuée, AdwCleaner vous invitera à redémarrer l'ordinateur


- Au redémarrage, un rapport s'ouvrira. Postes le sur le forum.


Note : Le rapport est également sauvegardé sous C:\AdwCleaner[s1].txt



Tu as trop de chose au démarrage du pc.


Tu peux contrôler le démarrage de tous ces processus avec un logiciel comme Starter de Code Stuff.

Télécharge et installe Code Stuff Starter :


Télécharger Starter


Ensuite vas dans l’onglet démarrage et décoches les lignes voulues.


Ne t'inquiète pas si a l'usage tu veux réactiver l'une d'elles, il suffit de la. recocher


Elles sont lancées inutilement au démarrage du système et cela ne comporte aucun danger.



Lignes à décocher qui sont en relation.


O4 - HKLM\..\Run: [ASUS WebStorage] . (...) -- C:\Program Files (x86)\ASUS\ASUS WebStorage\SERVICE\AsusWSService.exe

O4 - HKLM\..\Run: [AmIcoSinglun64] . (.AlcorMicro Co., Ltd. - Single LUN Icon Utility for VID 058F PID 63.) -- C:\Program Files (x86)\AmIcoSingLun\AmIcoSinglun64.exe

O4 - HKLM\..\Run: [ETDWare] . (.ELAN Microelectronic Corp. - ETD Control Center.) -- C:\Program Files\Elantech\ETDCtrl.exe

O4 - HKLM\..\Run: [igfxTray] . (.Intel Corporation - igfxTray Module.) -- C:\Windows\system32\igfxtray.exe =>

O4 - HKLM\..\Run: [HotKeysCmds] . (.Intel Corporation - hkcmd Module.) -- C:\Windows\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] . (.Intel Corporation - persistence Module.) -- C:\Windows\system32\igfxpers.exe

O4 - HKLM\..\Run: [AdobeAAMUpdater-1.0] . (.Adobe Systems Incorporated - Adobe Updater Startup Utility.) -- C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe

O4 - HKCU\..\Run: [sandboxieControl] . (.SANDBOXIE L.T.D - Sandboxie Control.) -- C:\Program Files (x86)\Sandboxie\SbieCtrl.exe

O4 - HKCU\..\Run: [RESTART_STICKY_NOTES] . (.Microsoft Corporation - Pense-bête.) -- C:\Windows\System32\StikyNot.exe

O4 - HKCU\..\Run: [DAEMON Tools Lite] . (.DT Soft Ltd - DAEMON Tools Lite.) -- C:\Program Files (x86)\DAEMON Tools Lite\DTLite.exe

O4 - HKCU\..\Run: [sidebar] . (.Microsoft Corporation - Gadgets du Bureau Windows.) -- C:\Program Files\Windows Sidebar\sidebar.exe

O4 - HKLM\..\Wow6432Node\Run: [MDS_Menu] . (.CyberLink Corp. - MUI StartMenu Application.) -- C:\Program Files (x86)\Cyberlink\MediaShowEspresso\MUITransfer\MUIStartMenu.exe =

O4 - HKLM\..\Wow6432Node\Run: [RemoteControl9] . (.CyberLink Corp. - PowerDVD RC Service.) -- C:\Program Files (x86)\Cyberlink\PowerDVD9\PDVD9Serv.exe

O4 - HKLM\..\Wow6432Node\Run: [PDVD9LanguageShortcut] . (.CyberLink Corp. - PowerDVD Language Application.) -- C:\Program Files (x86)\Cyberlink\PowerDVD9\Language\Language.exe

O4 - HKLM\..\Wow6432Node\Run: [updatePSTShortCut] . (.CyberLink Corp. - MUI StartMenu Application.) -- C:\Program Files (x86)\Cyberlink\DVD Suite\MUITransfer\MUIStartMenu.exe

O4 - HKLM\..\Wow6432Node\Run: [updateLBPShortCut] . (.CyberLink Corp. - MUI StartMenu Application.) -- C:\Program Files (x86)\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe

O4 - HKLM\..\Wow6432Node\Run: [updateP2GoShortCut] . (.CyberLink Corp. - MUI StartMenu Application.) -- C:\Program Files (x86)\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe

O4 - HKLM\..\Wow6432Node\Run: [ATKOSD2] . (.ASUS - ATKOSD2.) -- C:\Program Files (x86)\ASUS\ATK Package\ATKOSD2\ATKOSD2.exe

O4 - HKLM\..\Wow6432Node\Run: [ATKMEDIA] . (.ASUS - ATK Media.) -- C:\Program Files (x86)\ASUS\ATK Package\ATK Media\DMedia.exe

O4 - HKLM\..\Wow6432Node\Run: [HControlUser] . (.ASUS - HControlUser.) -- C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\HControlUser.exe

O4 - HKLM\..\Wow6432Node\Run: [s6000Mnt] S6000Rmv.dll

O4 - HKLM\..\Wow6432Node\Run: [ORAHSSSessionManager] C:\Program Files (x86)\Orange\Connexion Internet Orange\SessionManager\SessionManager.exe (.not file.)

O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Computer, Inc. - Pas de description.) -- C:\Program Files (x86)\QuickTime\qttask.exe

O4 - HKLM\..\Wow6432Node\Run: [Adobe ARM] . (.Adobe Systems Incorporated - Adobe Reader and Acrobat Manager.) -- C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe

O4 - HKLM\..\Wow6432Node\Run: [Acrobat Assistant 8.0] . (.Adobe Systems Inc. - AcroTray.) -- C:\Program Files (x86)\Adobe\Acrobat 11.0\Acrobat\Acrotray.ex

O4 - HKUS\S-1-5-19\..\Run: [sidebar] . (.Microsoft Corporation - Gadgets du Bureau Windows.) -- C:\Program Files (x86)\Windows Sidebar\Sidebar.exe

O4 - HKUS\S-1-5-20\..\Run: [sidebar] . (.Microsoft Corporation - Gadgets du Bureau Windows.) -- C:\Program Files (x86)\Windows Sidebar\Sidebar.exe


Redémarres le pc ensuite pour constater le mieux. ;)

Posté(e)



J'ai lancé ceci comme demandé, mais lorsque je l'ai lancé il m'a demandé si je voulais désinstaller le programme "Windows Installer".

Ca m'a fait très peur alors j'ai dit que non.

Puis lorsque ca a commencé à me desinstaller tera (qui m'a pris plus de 24h à télécharger), j'ai eu encore plus peur, et j'ai coupé le processus zhpfix via le gestionnaire des taches...


Du coup, je sais pas trop quoi faire... Surtout que ca m'a désinstallé tera...

Mais cela me paraît toujours bizarre que ça m'ait demandé de désinstaller windows installer...


Tera apparaît effectivement dans la liste donc pourquoi pas...


Désolé, mais si vous pouviez m'expliquer... Et m'aider parce que du coup j'ai rompu le processus de zhpfix dans son déroulement...

Modifié par Zarthan
Posté(e)
il m'a demandé si je voulais désinstaller le programme "Windows Installer".

Pas de soucis nul est question de désinstaller "Windows Installer". ;) ceci est indiqué car il faut que "Windows Installer" se prononce pour désinstaller certains logiciels.

Aucun soucis suite à ma demande à avoir.

Modifié par bernard53

