Virus suite à une perte d'internet

Anonyme
2017-05-07T09:17:16+00:00

Bonjour à tous,

J'ai depuis quelques jours des soucis au niveau d'un blocage internet. J'avais le wifi activé, connecté à ma livebox, mais lorsque j'allais sur un navigateur, aucunes pages ne se chargeaient.

Après quelques recherches sur internet, j'ai vu qu'il fallait que j'aille dans les options d'internet explorer, connexion, puis paramètres réseaux, or cette case était grisée, il me mettait un petit message "voir avec votre admin réseaux" (alors que ce n'est pas un ordi de société, mais mon ordi perso).

J'ai fouillé un peu dans les paramètre windows, je suis tombé dans le proxy, puis j'ai vu un proxy actif en 127.0.0.1, et quand je le désactivait, il revenait à chaque fois.

J'ai donc décidé de faire tourner sur mon ordinateur un outil comme malwarebytes, mais quand je lance le logiciel j'ai ce message d'erreur:

J'ai décidé d'aller voir dans la base de registre, à ces chemin là:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings

J'ai modifié les deux clés suivantes: Proxy server et proxy enable pour les mettre à 0 et supprimer la valeur 127.0.0.1.

Lorsque j'ai redémarré mon pc pour prendre en compte ces valeurs, je n'avais plus de carte wifi, elle n'était plus détectée, je ne pouvais plus l'activer, je n'avais même plus les paramètres wifi dans les paramètres windows.

Et puis, le registre s'était remis comme avant, avec les valeur du proxy.

J'ai donc décidé de démarrer l'ordinateur en mode sans échec sans prise en charge réseaux, j'ai modifié le registre, redémarré, et là ça avait bien pris en compte les modification, je n'avais plus le proxy qui s'active tout seul dans les paramètres windows.

Mais toujours pas d'internet et de carte wifi.

Je regarde donc, dans les logiciels qui démarrent en même temps que windows, et j'ai désactivé tout cela:

Je connais juste adobe, bluestacks, et spotify, le reste je ne sais pas ce que c'est, je les ai donc désactivé.

Et ce matin, en allumant mon ordinateur, le wifi fonctionnait à nouveau, et internet aussi, les pages se chargeaient correctement.

Le seul et unique problème qui persiste, est celui quand je lance une application, comme malwarebytes ou adwcleaner, j'ai le même message d'erreur.

Donc, si vous savez ce que je pourrais faire pour pouvoir les lancer ?

Merci d'avance :)

Windows pour les particuliers | Windows 10 | Sécurité et confidentialité

Question verrouillée. Cette question a été migrée à partir de la Communauté Support Microsoft. Vous pouvez voter pour indiquer si elle est utile, mais vous ne pouvez pas ajouter de commentaires ou de réponses ni suivre la question.

0 commentaires Aucun commentaire
Réponse acceptée par l’auteur de la question
Chantal11-MVP_2010-2022_Sécurité_Insider 135.2K Points de réputation Modérateur bénévole
2017-05-15T16:35:23+00:00

Re,

Je crois que Herser est absent cet après-midi, nous allons appliquer un correctif à appliquer donc toujours en mode WinRE.

FRST - Correctif :

  • Depuis l'autre PC, ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes).
  • Copie/colle la totalité du contenu de ce correctif hébergé ici -> http://textup.fr/201647Py

dans le Bloc-notes

  • Enregistre le fichier sur ta clé USB sous le nom fixlist.txt
  • Déconnecte la clé USB et connecte la sur le PC infecté, qui est normalement sous WinRE
  • Dans l'Invite de commandes, tape notepad et valide par Entrée
  • Le Bloc-notes s'ouvre. Dans le menu Fichier, sélectionne Ouvrir
  • Clique sur Ce PC, et repère la lettre qui a été attribuée à ta clé USB sous WinRE
  • Referme les fenêtres Ouvrir et Bloc-Notes
  • Dans l'invite de commandes, tape e:\frst64.exe et valide par Entrée

Note: Remplace la lettre e par la lettre de lecteur associée à ta clé USB

  • L'outil FRST s'ouvre, clique sur le bouton Corriger

  • L'outil va créer un rapport de correction Fixlog.txt sur la clé USB. Poste ce rapport dans ta réponse.

*/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!*

Tu pourras ensuite redémarrer en mode normal.

@+

Cette réponse a-t-elle été utile ?

0 commentaires Aucun commentaire

79 réponses supplémentaires

  1. Anonyme
    2017-05-08T09:41:19+00:00

    Tu as oublié le point 3 : même si MBAM ne peut être lancé, ce serait bien d'avoir ce rapport de contrôle post ZHPFix.

    Le canard est donc toujours vivant.

    Je m'en doutais un peu, d'où mes réponses sur les "premiers nettoyages".

    Il y a en effet sur ton rapport ZHPDiag quelques processus peu connus dont la signature numérique intrigue.

    Georges en relève quelques uns.

    On va traiter autrement avec un autre diagnostic, FRST, pour voir ce que ce dernier révèle.

    Auparavant, j'avais signalé à propos de ZHPDiag que si le message UAC apparaissait, il valait mieux faire clic droit et "Exécuter en tant qu'administrateur". C’est moins dangereux que de désactiver l'UAC qui est quand même une protection de Windows.

    Donc réactiver l'UAC en recorrigeant le registre et faire des clics droits sur les exécutables qui demandent des privilèges supplémentaires.

    Dommage que MBAM ne se lance pas.

    Cette erreur pourrait être due aux indésirables encore présents, ou alors à une modification du dossier des temporaires, mais ce ne semble pas le cas.

    Peux-tu nous dire si tu as modifié l'emplacement des temp sur ce PC ?

    Passons à FRST en rappelant que si message de l'UAC (Contrôle de compte d'utilisateur), faire clic droit

    Tuto :http://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/

    Télécharger FRST de Farbar, sur LE BUREAU :

      Windows 64 bits : http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/ 

      Ou encore :

      http://telecharger.malekal.com/download/frst-64-bits/

    Attention de bien attendre l'ouverture du bon fichier FRST.exe ou FRST64.exe

    Si SmartScreen de Internet Explorer déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

    Fermer toutes les applications, y compris les navigateurs

    Lancer FRST.exe par clic-droit et "Exécuter en tant qu'administrateur"

    Cliquer sur Scan, à la fin du scan, les trois rapports FRST.txt, Shortcut.txt et Addition.txt sont créés sur le Bureau.

    Envoyer ces rapports sur Cjoint.

    Ils sont aussi dans C:\FRST\Logs

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  2. Anonyme
    2017-05-08T06:50:52+00:00

    Salut René

    Pour le crackeur "Msfree-inc" et la persistance d'un proxy malgré un 1er ZHPFix, une piste en regardant ce qui a été installé, ou modifié, le 30/04/2017 (C'est pas si vieux)

    Par exemple => https://www.virustotal.com/fr/file/d83cc0318b26c5df5de3414ae4f2a2a51031d422dc76a5b2886bb62cf3bf8ddf/analysis/

    ou https://www.virustotal.com/fr/file/d5fb73a47e3616fca06fb5337636d127493a6565cab98cb8a9a47ef8ec71c86e/analysis/

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  3. Anonyme
    2017-05-07T21:22:47+00:00

    J'ai donc exécuter zhpfix avec le fichier txt envoyé, voici le lien du rapport final:

    http://www.cjoint.com/c/GEhvtf217yV

    Cependant, je ne peux exécuter malwarebytes car j'ai le même message d'erreur qu'auparavant, à savoir "cette application à été bloquée pour votre protection", le message avec l'en tête rouge que j'ai mis dans mon premier message.

    Pour ce souci, j'ai regardé sur internet et vu qu'il fallait désactiver cette clé de registre:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA

    Mais quand j'éxécute le logiciel malwarebytes après, j'ai cette erreur:

    J'ai redémarré mon ordinateur suite au zhpfix, et le proxy est toujours présent.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  4. Anonyme
    2017-05-07T19:41:37+00:00

    C'est donc ce "hijacker proxy" qui fait n'importe quoi ?

    Windows defender n'aurait pas du le détecter ?

    Comme ce hijacker proxy est entré en téléchargeant et en installant un autre programme (un gratuit) qui le proposait en précoché, il est difficile pour l'antivirus, quel qu'il soit, de savoir si c'était un choix voulu ou un manque de vigilance.

    On en reparlera dans la prévention à propos des ces indésirables qualifiés de LPI (voir lien Nicolas Coolman donné plus haut) ou PUP en anglais qui ne sont pas des virus que chassent les antivirus.

    Vu pour "Msfree-inc", il devait déjà être là avant la mise à niveau Windows 10.

    De toute façon on va le supprimer comme les autres indésirables.

    Démarrons ces premiers nettoyages

    1- Nettoyage avec l'outil ZHPFix :

    Télécharger et installer ZHPFix :

    https://www.nicolascoolman.com/fr/download/zhpfix

    Cliquer sur ZHPFix

    Récupérer les lignes à nettoyer du script ZHPFix sur Cjoint :

    http://www.cjoint.com/doc/17_05/GEhtOAJnUiT_Script-ZHPFix.txt

    (ATTENTION : Ce script est personnel, ne pas l'utiliser sur un autre PC)

    Sélectionner TOUTES ces lignes, (y compris la première ScriptZHPFix)

    Les copier et les coller dans ZHPFix avec le bouton "Importer"

    Vérifier que les lignes ont bien été collées.

    Fermer tous les programmes en cours dont les navigateurs.

    Puis bouton GO et "Confirmer le nettoyage".

    Ne toucher à rien, redémarrer le PC si demandé.

    Un rapport de nettoyage va apparaître sur le bureau : ZHPFixReport.txt.

    L'envoyer sur Cjoint avec le lien de récupération ici.

    2- Nettoyage avec MBAM :

    https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723

    Faire une "analyse des menaces"

    "Exporter le résumé" en fichier texte et enregistrer le rapport sur le Bureau.

    Le copier coller dans la prochaine réponse

    3- Après nettoyage par ZHPFix et MBAM, refaire ZHPDiag de contrôle.

    Envoyer le rapport sur Cjoint avec lien de retour ici.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire