Win32/Patched.AP
Répondre à la discussion
Page 1 sur 2 1 DernièreDernière
Affichage des résultats 1 à 30 sur 31

Win32/Patched.AP



  1. #1
    bastluc

    Win32/Patched.AP


    ------

    Bonjour,
    Je suis moi aussi infecté par ce cheval de Troie et je n'arrive pas à me connecter à internet par mes navigateurs (Chrome, IE, Mozilla) bien que ma connection soit active (Windows update est possible).
    Quelqu'un pourrait-il m'aider ?
    Merci par avance.

    -----

  2. #2
    chantal11

    Re : Win32/Patched.AP

    Bonjour,

    Pour un 1er diagnostic du système, outil à télécharger depuis un autre PC et à transférer sur le PC infecté via une clé USB :

    --------------------------------------------------------------------------------------------------------------

    FRST :
    • Télécharge la version FRST de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau <-- Important

      Pour un système en 32 bits -> FRST
      Pour un système en 64 bits -> FRST64
      Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?

      Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page.
      Rappel : FRST doit être enregistré sur ton Bureau <-- Important
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Analyser et patiente le temps de l'analyse
    • Accepte le redémarrage du système si demandé
    • A la fin du scan, les rapports FRST.txt et Addition.txt sont créés. Poste ces rapports dans ta prochaine réponse.
      Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs

    Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports FRST.txt et Addition.txt

    Dans un souci de confidentialité, les rapports doivent être postés en "pièce-jointe"

    @+
    Je suis Paris !

  3. #3
    bastluc

    Re : Win32/Patched.AP

    Voici les fichiers demandés.
    Fichiers attachés Fichiers attachés

  4. #4
    chantal11

    Re : Win32/Patched.AP

    Bonjour,

    Le système est très infecté, nous allons procéder par étapes.

    Tant que la désinfection n'est pas terminée, n'utilise ton PC que pour un strict minimum, juste pour appliquer les procédures indiquées, évite de surfer sur le net et n'installe aucun autre programme (hormis les outils indiqués).


    Il faut être plus vigilant sur ce qui est validé lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec. Il faut décocher les cases des sponsors.
    Stop la pub !
    Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter !

    Tu appliques les procédures dans l'ordre où elles sont présentées.

    /!\Les outils ne doivent être lancés qu'une seule fois afin de ne pas fausser les rapports demandés./!\

    --------------------------------------------------------------------------------------------------------------

    Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

    Adwares/Programmes indésirables :
    adblocker

    Si un programme ne veut pas se désinstaller, tu passes au suivant.

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :
    • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
    • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

      Code:
      start
      CreateRestorePoint:
      CloseProcesses:
      HKLM\...\Run: [gpuminer] => C:\Users\pc\AppData\Roaming\cpuminer\sgminer\sgminer.cmd
      GroupPolicy: Restriction - Chrome 
      CHR HKLM\SOFTWARE\Policies\Google: Restriction
      Tcpip\..\Interfaces\{41B43641-1341-4D82-AD0C-B5DB6955512B}: [NameServer] 178.32.122.65,37.187.0.40
      FF Extension: canitbecheapertrafficbrokercouk - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\canitbecheaper@trafficbroker.co.uk [2015-08-19] [non signé]
      FF Extension: AA6F0803145A42008E5E68898D02B5B3 - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\{AA6F0803-145A-4200-8E5E-68898D02B5B3} [2015-08-23] [non signé]
      FF Extension: Oasis Space 1.0.1 - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\{c981a2cb-a897-4f2b-8379-1454aa70b4cb}.xpi [2015-09-23] [non signé]
      FF HKLM\...\Firefox\Extensions: [{d7fdd9c4-37e4-4467-9de7-3e93e9f911db}] - C:\Program Files\groover09082015\Firefox => non trouvé(e)
      FF HKLM-x32\...\Firefox\Extensions: [{d7fdd9c4-37e4-4467-9de7-3e93e9f911db}] - C:\Program Files\groover09082015\Firefox => non trouvé(e)
      FF ExtraCheck: C:\Program Files (x86)\mozilla firefox\browser\defaults\preferences\prefs.js [2015-08-23]
      FF ExtraCheck: C:\Program Files (x86)\mozilla firefox\cfg [2015-08-23] 
      CHR Extension: (Oasis Space) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\dblekcjepnebpbfcjjplcjnffjncmjkl [2015-09-26] [UpdateUrl: hxxp://wwwoasisspacenet-a.akamaihd.net/update/chrome] 
      CHR Extension: (Magic Ball) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\imomcpennepdhbmbiabecpfbhbddgloj [2015-09-08] [UpdateUrl: hxxp://wwwsparklymagicb-a.akamaihd.net/update/chrome]
      CHR Extension: (Screen Flip) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\macpibbngbpoldooppclbahldmiigfmg [2015-08-20] [UpdateUrl: hxxp://wwwmyscreenflipc-a.akamaihd.net/update/chrome] 
      CHR Extension: (mcbpblocgmgfnpjjppndjkmgjaogfceg) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\mcbpblocgmgfnpjjppndjkmgjaogfceg [2015-08-19]
      CHR Extension: (Pas de nom) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\nkgdmfemjeohjmeeabffnombnpkkogjm [2015-08-23]
      CHR Extension: (oajmcmcpiboagipoflploplebgicaadj) - C:\Users\pc\AppData\Local\Google\Chrome\User Data\Default\Extensions\oajmcmcpiboagipoflploplebgicaadj [2015-08-16]
      R4 negnhapo; C:\ProgramData\CorKuwiy\tifcaxo.exe [124872 2015-08-19] () [Fichier non signé]
      S3 xhunter1; \??\C:\Windows\xhunter1.sys [X]
      S1 {6322d1e2-32e2-4e03-881e-7b9a2da40a23}Gw64; system32\drivers\{6322d1e2-32e2-4e03-881e-7b9a2da40a23}Gw64.sys [X]
      S1 {8b8ff336-6f1d-48e8-bf3a-a8cbaafdd963}Gw64; system32\drivers\{8b8ff336-6f1d-48e8-bf3a-a8cbaafdd963}Gw64.sys [X]
      S1 {b0949195-96f1-4fac-bf4a-e6d3bf1afb06}Gw64; system32\drivers\{b0949195-96f1-4fac-bf4a-e6d3bf1afb06}Gw64.sys [X]
      S1 {c981a2cb-a897-4f2b-8379-1454aa70b4cb}Gw64; system32\drivers\{c981a2cb-a897-4f2b-8379-1454aa70b4cb}Gw64.sys [X]
      S1 {cf45306f-78dc-4384-b499-78aeabfec327}Gw64; system32\drivers\{cf45306f-78dc-4384-b499-78aeabfec327}Gw64.sys [X]
      S1 {e8f86a2b-9795-4081-a2b1-81009cb11e6d}Gw64; system32\drivers\{e8f86a2b-9795-4081-a2b1-81009cb11e6d}Gw64.sys [X]
      S1 {f9d257cd-cb3b-4ee8-9d46-6c5f3fbdd47f}Gw64; system32\drivers\{f9d257cd-cb3b-4ee8-9d46-6c5f3fbdd47f}Gw64.sys [X]
      S1 {fcb862cd-0a8f-4311-9414-b997c73f441a}Gw64; system32\drivers\{fcb862cd-0a8f-4311-9414-b997c73f441a}Gw64.sys [X]
      2015-08-12 16:25 - 2015-08-12 16:25 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsa7057.tmp
      2015-08-16 12:56 - 2015-08-16 12:56 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsd3D43.tmp
      2015-08-16 12:55 - 2015-08-16 12:55 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsi6694.tmp
      2015-08-13 03:01 - 2015-08-13 03:01 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsi6CAF.tmp
      2015-08-12 20:40 - 2015-08-12 20:40 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsm6206.tmp
      2015-08-12 15:18 - 2015-08-12 15:18 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsn3338.tmp
      2015-08-12 14:54 - 2015-08-12 14:54 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsoF8C4.tmp
      2015-08-12 14:29 - 2015-08-12 14:29 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nspDC74.tmp
      2015-08-19 19:36 - 2015-08-19 19:36 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsq877C.tmp
      2015-08-12 20:32 - 2015-08-12 20:32 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nsy4DCA.tmp
      2015-08-12 14:42 - 2015-08-12 14:42 - 0613255 _____ (CMI Limited) C:\Users\pc\AppData\Local\nszA632.tmp
      C:\PROGRA~2\FASTSE~1
      C:\ProgramData\TVTime
      C:\ProgramData\ZombieInvasion
      C:\ProgramData\CorKuwiy
      C:\Users\pc\AppData\Roaming\cpuminer
      Task: {0D347D9E-A365-44E1-8DBA-A8718EC516C0} - System32\Tasks\did3010 => C:\PROGRA~2\FASTSE~1\did3010.exe
      Task: {28156EE5-7FB7-42A2-9107-68A9E0886F7B} - System32\Tasks\{E8EB9746-76FA-4F45-8990-13721EF468CC} => pcalua.exe -a C:\ProgramData\TVTime\uninstall.exe -c /kb=y /ic=1
      Task: {6AF7DA17-F5C4-4805-93A0-64CA79865146} - System32\Tasks\{560D08C9-A50C-46C4-AD3B-84F95D91C946} => pcalua.exe -a C:\ProgramData\ZombieInvasion\uninstall.exe -c /kb=y /ic=1
      FirewallRules: [{955DCAF5-182A-4AD4-B06E-4438FF7C1013}] => (Allow) C:\Program Files (x86)\Crossbrowse\Crossbrowse\Application\crossbrowse.exe
      FirewallRules: [{7E389CCE-6C79-4A4C-8D9F-14926B555280}] => (Allow) C:\ProgramData\CorKuwiy\tifcaxo.exe
      FirewallRules: [{0A73AA07-12DF-429F-BC54-10940547D3E8}] => (Allow) C:\ProgramData\CorKuwiy\tifcaxo.exe
      FirewallRules: [{EAAE4B2E-DB78-4018-87FA-6DF6BE9E0946}] => (Allow) C:\ProgramData\CorKuwiy\tifcaxo.exe
      FirewallRules: [{CDACFF8B-F999-4ABE-B6B1-2C7004E38C8C}] => (Allow) C:\ProgramData\CorKuwiy\tifcaxo.exe
      FirewallRules: [{8F527047-20CC-4C89-8C51-869F08B5DA43}] => (Allow) C:\ProgramData\CorKuwiy\tifcaxo.exe
      cmd: ipconfig /flushdns
      EmptyTemp:
      end
    • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST64.exe
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique une seule fois sur Corriger et patiente le temps de la correction
    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.

    /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Scanner :
    • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
      Patiente le temps que ton navigateur te propose le téléchargement à enregistrer, sans cliquer nulle part, surtout pas sur les sponsors de la page
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur l'icône AdwCleaner.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Scanner
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
    • Un rapport AdwCleaner(Sx).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(Sx).t xt

    Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    Fixlog
    AdwCleaner-Scanner


    @+
    Je suis Paris !

  5. A voir en vidéo sur Futura
  6. #5
    bastluc

    Re : Win32/Patched.AP

    Bonjour,
    Voici les fichiers demandés.
    Fichiers attachés Fichiers attachés

  7. #6
    chantal11

    Re : Win32/Patched.AP

    Re,

    OK, nous continuons.

    --------------------------------------------------------------------------------------------------------------

    AdwCleaner - Nettoyer :
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur l'icône AdwCleaner.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique sur Scanner
    • Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
    • Patiente le temps de l'analyse et valide le message d'informations
    • Un redémarrage est demandé, valider par OK
    • Au redémarrage, un rapport AdwCleaner(Cx).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(Cx).t xt

    Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

    Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

    Tutoriel d'utilisation AdwCleaner en images

    En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil

    --------------------------------------------------------------------------------------------------------------

    ZHPCleaner-Scanner :
    • Télécharge ZHPCleaner de Nicolas Coolman en cliquant sur le bouton bleu "Télécharger" et enregistre-le sur le Bureau
    • Ferme toutes les applications, y compris le navigateur
    • Double-clique sur l'icône ZHPCleaner.exe
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Accepte, après l'avoir lu, l'accord de licence en cliquant sur J'accepte
    • Clique sur le bouton Scanner
    • Poste le rapport obtenu ZHPCleaner.txt qui s'affiche.

      Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

      Tutoriel d'utilisation ZHPCleaner en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    AdwCleaner-Nettoyer
    ZHPCleaner-Scanner


    @+
    Je suis Paris !

  8. #7
    bastluc

    Re : Win32/Patched.AP

    Voici les fichiers attendus.
    Fichiers attachés Fichiers attachés

  9. #8
    chantal11

    Re : Win32/Patched.AP

    Re,

    Nous continuons.

    --------------------------------------------------------------------------------------------------------------

    ZHPCleaner-Nettoyer :
    • Ferme toutes les applications, y compris le navigateur
    • Double-clique sur l'icône ZHPCleaner.exe
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Clique sur le bouton Scanner et patiente le temps de l'analyse, puis clique sur le bouton Nettoyer
    • L'interface de réparation s'affiche, clique sur Nettoyer. Le nettoyage se lance
    • Patiente le temps du nettoyage
    • Si un redémarrage est nécessaire pour compléter le nettoyage, clique sur OK et redémarre le système
    • Au redémarrage, le rapport de nettoyage ZHPCleaner.txt s'affiche. Poste le rapport obtenu.

      Sous Internet Explorer et Edge, le filtre SmartScreen peut déclencher une alerte. Cliquer sur Actions ou Informations complémentaires puis sur Exécuter quand même

      Tutoriel d'utilisation ZHPCleaner en images

    --------------------------------------------------------------------------------------------------------------

    FRST - Recherche :
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST64.exe
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, dans l'encadré Chercher, copie/colle
      Code:
      dnsapi.dll
    • Clique sur le bouton Chercher Fichiers et patiente le temps de la recherche
    • Poste le rapport Search.txt dans ta prochaine réponse.

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    ZHPCleaner-Nettoyer
    Search.txt


    @+
    Je suis Paris !

  10. #9
    bastluc

    Re : Win32/Patched.AP

    Voici les fichiers attendus.
    Encore merci pour tout le travail.
    A +
    Fichiers attachés Fichiers attachés

  11. #10
    chantal11

    Re : Win32/Patched.AP

    Re,


    Suis bien à la lettre les instructions, demande s'il y a un souci au niveau d'une étape.

    Télécharge ces fichiers sur ton Bureau
    System32.zip
    SysWOW64.zip

    Puis, d'un clic-droit sur chacun des fichiers -> Extraire tout et tu valides.

    Tu obtiens les dossiers System32 et SysWOW64 qui contiennent chacun un fichier dnsapi.dll.

    Copie les dossiers System32 et SysWOW64 sous C:


    Ensuite, nous allons appliquer un correctif avec FRST.

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :
    • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
    • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

      Code:
      start
      CreateRestorePoint:
      CloseProcesses:
      Replace: c:\System32\dnsapi.dll C:\WINDOWS\System32\dnsapi.dll
      Replace: c:\SysWOW64\dnsapi.dll C:\WINDOWS\SysWOW64\dnsapi.dll
      cmd: ipconfig /flushdns
      end
    • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST.exe
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique une seule fois sur Corriger et patiente le temps de la correction
    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.

    /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Est attendu le rapport Fixlog

    @+
    Je suis Paris !

  12. #11
    bastluc

    Re : Win32/Patched.AP

    Voici le fichier attendu.
    Fichiers attachés Fichiers attachés

  13. #12
    chantal11

    Re : Win32/Patched.AP

    Re,

    OK ..... est-ce que ta connexion internet est de nouveau opérationnelle ?

    Il me faudrait un nouveau rapport FRST s'il te plaît.

    @+
    Je suis Paris !

  14. #13
    bastluc

    Re : Win32/Patched.AP

    La connexion est à nouveau OK mais par contre j'ai beaucoup de fenêtres de pub qui s'ouvrent et la navigation n'est pas fluide sur les pages internet (avec Mozilla).
    Je te joins le nouveau rapport FRST.
    P.S : Microsoft Security Essentials me précise qu'il y a 4 menaces (c'est 4 fois Trojan:Win32/Patched.AO)

    A +
    Fichiers attachés Fichiers attachés

  15. #14
    chantal11

    Re : Win32/Patched.AP

    Re,


    Microsoft Security Essentials me précise qu'il y a 4 menaces (c'est 4 fois Trojan:Win32/Patched.AO)
    Oui, laisse l'antivirus les mettre en quarantaine.


    La connexion est à nouveau OK
    OK ... on avance


    j'ai beaucoup de fenêtres de pub qui s'ouvrent et la navigation n'est pas fluide sur les pages internet (avec Mozilla)
    Firefox est synchroniser ?
    Il faut stopper la synchronisation.

    Ensuite, ce correctif à appliquer :

    --------------------------------------------------------------------------------------------------------------

    FRST - Correctif :
    • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
    • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

      Code:
      start
      CreateRestorePoint:
      CloseProcesses:
      FF Extension: canitbecheapertrafficbrokercouk - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\canitbecheaper@trafficbroker.co.uk [2015-08-19] [non signé]
      FF Extension: AA6F0803145A42008E5E68898D02B5B3 - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\{AA6F0803-145A-4200-8E5E-68898D02B5B3} [2015-08-23] [non signé]
      FF Extension: Oasis Space 1.0.1 - C:\Users\pc\AppData\Roaming\Mozilla\Firefox\Profiles\8h9bouyl.default\Extensions\{c981a2cb-a897-4f2b-8379-1454aa70b4cb}.xpi [2015-09-23] [non signé]
      EmptyTemp:
      end
    • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
    • Ferme toutes les applications, y compris ton navigateur
    • Double-clique sur FRST64.exe
      /!\ Sous Vista, Windows 7, 8 et 10, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, clique une seule fois sur Corriger et patiente le temps de la correction
    • Accepte le redémarrage du système si demandé
    • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.

    /!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

    --------------------------------------------------------------------------------------------------------------

    Malwarebytes Anti-Malware :
    • Télécharge Malwarebytes Anti-Malware (version gratuite) et enregistre le sur le Bureau
    • Double-clique sur le fichier mbam-setup.exe pour lancer l'installation
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • A la fin de l'installation, décoche l'option "Activer l'essai gratuit de Malwarebytes Anti-Malware Premium". La case Exécuter Malwarebytes Anti-Malware reste cochée.
    • Clique sur Terminer. Malwarebyte's s'ouvre
    • Pour mettre en français si ce n'est pas le cas, dans Settings, puis General Settings, dans Language, sélectionne French
    • Dans Version de la base de données, clique sur le lien Mettre à jour pour installer les mises à jour et laisse l'outil les installer
    • Dans Paramètres, puis Détection et protection, sélectionne Traiter les détections comme des malveillants pour les détections PUP et PUM
    • Dans Examen, clique sur Analyse des Menaces puis clique sur Lancer l'analyse
    • Si l'outil te propose d'autres mises à jour, valide en cliquant sur Mettre à jour maintenant
    • Patiente le temps de l'analyse
    • Pour supprimer les éléments détectés, veille à ce que tous les éléments détectés soient cochés puis clique sur Supprimer la sélection
    • Si un redémarrage est demandé, clique sur Oui
    • Au redémarrage, relance Malwarebytes
    • Dans Historique, clique sur Journaux de l'application
    • Double-clique sur le Journal d'analyse le plus récent, le journal d'examen s'affiche
    • Clique sur Exporter puis sur Fichier texte (*.txt)
    • Enregistre le rapport sur ton Bureau. Poste ce rapport dans ta prochaine réponse
      Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Ma lwarebytes' Anti-Malware\Logs

    Tutoriel d'utilisation Malwarebytes en images

    --------------------------------------------------------------------------------------------------------------

    Sont attendus les rapports
    Fixlog
    Malwarebytes


    @+
    Je suis Paris !

  16. #15
    bastluc

    Re : Win32/Patched.AP

    Comment stopper la synchronisation de Firefox ?

  17. #16
    bastluc

    Re : Win32/Patched.AP

    Voici les rapports attendus.
    Fichiers attachés Fichiers attachés

  18. #17
    chantal11

    Re : Win32/Patched.AP

    Re,

    Relance ZHPCleaner avec l'option Scanner et poste le nouveau rapport obtenu s'il te plaît.

    @+
    Je suis Paris !

  19. #18
    bastluc

    Re : Win32/Patched.AP

    Voici le rapport de ZHPCleaner.
    Fichiers attachés Fichiers attachés

  20. #19
    chantal11

    Re : Win32/Patched.AP

    Re,

    OK ..... Comment se comporte le système maintenant ?

    @+
    Je suis Paris !

  21. #20
    bastluc

    Re : Win32/Patched.AP

    Microsoft Security Essentials continue de me signaler les 4 Trojan:Win32/Patched.AO
    Pour ce qui est de Firefox, j'ai toujours des fenêtres publicitaires qui s'ouvrent et la navigation est encore compliquée (difficulté pour cliquer sur des liens, des pages ne correspondant pas à ce que je veux s'ouvrent).
    Ne peut-on pas installer un bloqueur de fenêtres intempestives genre ad-block ?
    Merci

  22. #21
    chantal11

    Re : Win32/Patched.AP

    Re,

    Tu as bien stoppé la synchronisation de Firefox (si elle avait été paramétrée) ?


    Tu peux m'indiquer l'emplacement de ces 4 détections Trojan:Win32/Patched.AO ?


    @+
    Je suis Paris !

  23. #22
    bastluc

    Re : Win32/Patched.AP

    Je ne sais pas comment stopper la synchronisation de Firefox, peux-tu m'aider pour cela ?
    Les Trojan se trouvent dans C:\Windows\winsxs\wow64_micros oft-windows-dns-client_31bf3856ad364e35_6.1.76 00.16385_none_482c18d6d06b2c0d \dnsapi.dll
    C:\Windows\winsxs\wow64_micros oft-windows-dns-client_31bf3856ad364e35_6.1.76 00.20914_none_49006e49e950e0ac \dnsapi.dll
    C:\Windows\winsxs\wow64_micros oft-windows-dns-client_31bf3856ad364e35_6.1.76 00.16772_none_4833ef7cd065b8b3 \dnsapi.dll
    C:\Windows\winsxs\wow64_micros oft-windows-dns-client_31bf3856ad364e35_6.1.76 01.17514_none_4a5d2c9ecd59afa7 \dnsapi.dll
    J'espère ne pas avoir fait de faute en recopiant l'adresse des chevaux de troie.

  24. #23
    chantal11

    Re : Win32/Patched.AP

    Re,

    Je ne sais pas comment stopper la synchronisation de Firefox, peux-tu m'aider pour cela ?
    Je t'ai indiqué un lien, je le remets ci-dessous
    https://support.mozilla.org/fr/kb/co...r-firefox-sync


    Pour les détections de MSE, mets ces éléments en quarantaine.

    @+
    Je suis Paris !

  25. #24
    bastluc

    Re : Win32/Patched.AP

    Mozilla n'est pas synchronisé mais je continue à avoir beaucoup de pages de pub (pop-up ou grandes fenêtres m'envoyant vers des sites non désirés).
    Par contre MSE ne m'alerte plus concernant les chevaux de Troie.

  26. #25
    bastluc

    Re : Win32/Patched.AP

    Je viens d'installer chrome et je n'ai plus toutes ces fenêtres. La navigation sur les pages est nettement meilleure.
    Merci encore pour tout le travail.
    Dernière question : que penses-tu d'installer l'extension de chrome AdBlock Plus ?

  27. #26
    chantal11

    Re : Win32/Patched.AP

    Bonjour,

    OK pour Chrome.

    Pour Firefox, désinstalle le par le Panneau de configuration, redémarre le PC puis télécharge et installe la dernière version
    http://www.mozilla.org/fr/firefox/fx/

    Indique s'il y a du mieux sous Firefox.

    Tu auras les indications pour sécuriser les navigateurs avec les procédures de finalisation.

    @+
    Je suis Paris !

  28. #27
    bastluc

    Re : Win32/Patched.AP

    Bonjour,
    Effectivement maintenant Firefox marche nickel.

  29. #28
    chantal11

    Re : Win32/Patched.AP

    Re,

    OK, nous pouvons donc finaliser la procédure.

    ---------------------------------------------------------------------------------------------

    Quarantaine de Malwarebytes :
    • Lance Malwarebytes (clic droit exécuter en tant qu'administrateur)
    • Dans l'onglet Historique, sélectionne Quarantaine puis clique sur Supprimer tout

    ---------------------------------------------------------------------------------------------

    DelFix :
    • Télécharge DelFix de Xplode et enregistre le fichier sur ton Bureau
    • Double-clique sur l'icône Delfix.exe pour lancer l'outil
      /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
    • Sur le menu principal, coche uniquement les options
      - Supprimer les outils de désinfection
      - Purger la restauration système
    • Clique ensuite sur Exécuter et laisse l'outil travailler
    • Un rapport DelFix.txt s'ouvre. Poste ce rapport dans ta prochaine réponse
      Le rapport se trouve sous C:\DelFix.txt

    ---------------------------------------------------------------------------------------------

    Quelques précisions et conseils :
    • D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant.

      /!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

      /!\ Bien lire les accords de licence avant toute installlation, des études ont montré que La France est championne du monde de malwares !

      /!\ Etre vigilant au moment de l'installation d'une application, Stop la pub !
      Installation d'une application sponsorisée, les pièges à éviter !

      /!\ Sauvegarder régulièrement les données personnelles sur un support externe

      /!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu


    • Maintenir son antivrus à jour et analyser le système régulièrement, avec en parallèle un scan avec Malwarebytes

    • Tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
      Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player
      Il faut mettre à jour Flash Player sous chaque navigateur présent sur le système
      Penser à décocher les options proposées en même temps que Java et Flash Player (Barre Google, Scan McAfee ....)
      SX Check&Update - Vérifier et mettre à jour facilement les logiciels à risque ou son système

    • Au niveau de Firefox et Chrome, tu peux sécuriser ta navigation


      /!\ Une attitude responsable sur le net est la meilleure protection pour ton système
      Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)

    N'hésite pas si tu as des questions.

    Pour en savoir plus, clique sur l'image pour télécharger ce PDF

    -------------------------------------------------------------------------------------------

    Pour mieux comprendre comment tu as infecté ton système avec des adwares que tu as toi-même validés et pour éviter ce type de piège lors de l'installation d'une application gratuite, fais un test avec cet utilitaire qui va simuler une installation "pourrie" :
    • Télécharge Adware Prevention de guigui0001 sur ton bureau.
      Attention : en raison de la jeunesse du logiciel, ton navigateur ou ton antivirus peuvent le détecter à tort comme une menace ; ignore ces avertissements.
    • Lance-le en double-cliquant dessus (sous Windows 8, à l'activation de la protection SmartScreen, il faut cliquer sur Informations Complémentaires > Exécuter quand même)
    • Cet outil va simuler une installation bourrée d'adwares. Fais alors en sorte, tout au long de la pseudo-installation, de ne pas te faire piéger en étant vigilant.
    • A la fin de cette fausse installation, l'outil fait un bilan de tes décisions. Suis attentivement les conseils qu'il te donne.
    • Adopte alors la même vigilance lors de tes futures installations, qui seront réelles cette fois-ci !

    Tutoriel en images

    Bon entraînement
    Je suis Paris !

  30. #29
    bastluc

    Re : Win32/Patched.AP

    Voici le rapport de Delfix.
    Fichiers attachés Fichiers attachés

  31. #30
    chantal11

    Re : Win32/Patched.AP

    Re,

    OK pour le rapport Delfix.

    Bonne continuation
    Je suis Paris !

Page 1 sur 2 1 DernièreDernière

Discussions similaires

  1. Encore ce fichu "Win32/Patched.AP" !!
    Par Nonosse dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 18
    Dernier message: 18/10/2015, 19h05
  2. PC Infecte Trojan Win32 Patched AP
    Par Amilcard dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 1
    Dernier message: 04/10/2015, 19h35
  3. Barre de tâche bloquée quelques minutes au démarrage suite à win32:malware-gen /Win32 : Rootkit-gen
    Par invite49dad019 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 4
    Dernier message: 04/07/2010, 12h49
  4. win32 trojan-gen, win32 kavos, win 32 rootkit-gen, win32 adware-gen
    Par invite9257eb01 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 3
    Dernier message: 22/04/2009, 18h25
  5. win32/Adware.Virtumonde et win32/privacyremove.m64
    Par invitec0270169 dans le forum Sécurité et malwares : désinfectez votre machine
    Réponses: 7
    Dernier message: 07/09/2008, 16h55
Découvrez nos comparatifs produits sur l'informatique et les technologies.