besoin d'aide nettoyage PC - Win 7 - Windows & Software
Marsh Posté le 19-08-2016 à 16:30:02
Bonjour,   
 
 
 
Je te propose d'utiliser le programme ZHPDiag pour analyser et supprimer les malwares présents sur le PC. 
   
 
 
 
 Information : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien. 
 
 
Comment créer et poster le lien d'un rapport ? 
 
 
 
 
 
Rappel sur les envois des rapports:  
Les fichiers générés peuvent inclure des données personnelles (votre nom par exemple). Assurez-vous de les nettoyer si vous ne souhaitez pas qu'elles soient accessibles. 
 
 
 
 
 
==> ZHPDiag - programme de diagnostic 
 
 
 
       Note: le programme est téléchargé par défaut dans la rubrique Téléchargements de l'Explorateur de                          fichiers de Windows.                           
 
 
 
 
 
       Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus. 
 
    
 
 
 
 
Marsh Posté le 19-08-2016 à 17:01:54
Ok c'est en cours, je poste le lien dès que c'est terminé 
Marsh Posté le 19-08-2016 à 17:08:56
voilà donc le lien du rapport : http://www.cjoint.com/c/FHtpiBYs7Q8
Marsh Posté le 19-08-2016 à 18:06:01
Vous êtes sévèrement vérolé. Attention à ce que vous téléchargez.  
  
 
Il faudra utiliser après ZHPFix un autre outil, soit FRST. 
 
  
 
On procède au nettoyage du PC. 
 
 
 
 
==> ZHPFix 
 
 
 
 
    
 
 
 
     Attention, le script qui suit a été écrit spécifiquement pour l'ordinateur de bobanar21, il n'est pas 
      transposable sur un autre ordinateur. 
 
 
     Le temps de téléchargement du script a été volontairement limité à 4 jours. 
 
 
 
 
        Note: le rapport se trouve aussi à cet emplacement,  
                Disque local C:\Utilisateurs\mon nom\AppData\Roaming\ZHP\ZHPFix[R1].txt 
 
 
 
 
 
 
 
==> Farbar Recovery Scanner Tool (FRST) de Fabar: 
 
 
        Vous pouvez suivre le tutoriel ci-dessous ou bien le tutoriel plus détaillé en cliquant sur ce lien. 
 
 
 
       Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'Explorateur de 
               fichiers de Windows 
 
         (on peut aussi trouver la rubrique Bureau dans l'Explorateur de fichiers). 
 
 
 
 
     - Addition.txt 
     - MD5 pilotes 
      
      
 
 
Marsh Posté le 20-08-2016 à 00:38:34
Donc désolé je réponds un peu tard, voici donc les liens obtenus: 
ZHPFix:http://www.cjoint.com/c/FHtwIMBwcVh 
 
Frst: http://www.cjoint.com/c/FHtwLk01eSh 
 
Addition : http://www.cjoint.com/c/FHtwMbG5zrh
Marsh Posté le 20-08-2016 à 08:49:31
On poursuit le nettoyage... 
 
 
 
Ce programme est supprimé : inssider_office_keygen_downloader.exe 
 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
EmptyTemp: 
Hosts: 
HKLM-x32\...\Run: [win_en_77] => [X] 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\...\Policies\Explorer: [NoLowDiskSpaceChecks] 1 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\...\Policies\Explorer: [NoResolveSearch] 1 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\...\Policies\Explorer: [NoInternetOpenWith] 1 
ShellIconOverlayIdentifiers: [JzShlobj] -> {7B286609-DA97-47E1-AC6B-33B8B4732C95} =>  Pas de fichier 
ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} => C:\Program Files\¿ìѹ\X64\KZipShell.dll [2016-08-19] () 
C:\Program Files\¿ìѹ\X64\KZipShell.dll 
C:\Program Files\¿ìѹ 
GroupPolicy: Restriction - Chrome 
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =  
SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =  
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =  
SearchScopes: HKLM-x32 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =  
Toolbar: HKU\S-1-5-21-559087720-2161886632-4000143073-1000 -> Pas de nom - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  Pas de fichier 
FF NewTab: hxxp://www-searching.com/?site=shyosffdefault&prd=set_ff&s=G8Jzcsdbl0BU,62664cff-5205-4de7-8406-aa4105267a22, 
FF DefaultSearchEngine: trotux 
FF DefaultSearchEngine.US: data:text/plain,browser.search.defaultenginename.US=trotux 
FF SelectedSearchEngine: trotux 
FF Homepage: about:home 
FF Keyword.URL: hxxp://www.trotux.com/search/?z=086e4df3bccab2a17a7b21fg7z6m5g8qee2z1c7odq&from=epf1&uid=TOSHIBAXMQ01ABD050_62G5C10STXX62G5C10ST&type=sp&q= 
FF user.js: detected! => C:\Users\boby\AppData\Roaming\Profiles\gf6ibm7d.default\user.js [2016-08-19] 
FF SearchPlugin: C:\Users\boby\AppData\Roaming\Mozilla\Firefox\Profiles\ya19wol4.default-1462561752544\searchplugins\YHS.xml [2016-06-03] 
FF SearchPlugin: C:\Users\boby\AppData\Roaming\Profiles\gf6ibm7d.default\searchplugins\YHS.xml [2016-06-03] 
R2 KuaizipUpdateChecker; C:\Program Files\¿ìѹ\X86\kuaizipUpdateChecker.dll 
C:\Program Files\¿ìѹ\X86\kuaizipUpdateChecker.dll 
R2 SDDUpdate; C:\windows\SysWOW64\config\systemprofile\AppData\Roaming\SNDA\SDUpdate\SDDUpdateSvc.dll [238392 2016-08-19] (SNDA) 
C:\windows\SysWOW64\config\systemprofile\AppData\Roaming\SNDA 
[-HKCU\SOFTWARE\SNDA] 
S2 ziphost; c:\program files\ziptool\ziphost.dll [X] 
c:\program files\ziptool 
[-HKCU\SOFTWARE\ZipTool] 
[-HKLM\SOFTWARE\Wow6432Node\ZipTool] 
C:\Users\boby\AppData\Roaming\ziptool_wc-9015_setup.exe 
R1 UCGuard; C:\Windows\System32\DRIVERS\ucguard.sys 
C:\Windows\System32\DRIVERS\ucguard.sys 
2016-08-19 14:01 - 2016-08-19 15:17 - 00000894 _____ C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\¿ìѹ.lnk 
2016-08-19 14:01 - 2016-08-19 15:17 - 00000870 _____ C:\Users\boby\Desktop\¿ìѹ.lnk 
2016-08-19 14:01 - 2016-08-19 14:01 - 00092872 _____ (WinMount International Inc) C:\windows\system32\Drivers\KuaiZipDrive.sys 
2016-08-19 14:01 - 2016-08-19 14:01 - 00000000 ____D C:\Users\boby\AppData\Roaming\Softlink 
2016-08-19 13:51 - 2016-08-19 13:52 - 00000000 ____D C:\Program Files (x86)\UCBrowser 
2016-08-19 13:51 - 2016-08-19 13:51 - 00001512 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk 
2016-08-19 13:38 - 2016-08-19 13:38 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Compress 
2016-08-19 13:17 - 2016-08-19 13:51 - 00732869 _____ C:\Users\boby\AppData\Roaming\xdo.zip 
2016-08-19 12:34 - 2016-08-19 12:34 - 00138240 _____ C:\Users\boby\AppData\Roaming\Installer.dat 
2016-08-19 12:27 - 2016-08-19 12:23 - 00002027 _____ C:\windows\system32\Drivers\etc\hp.bak 
2016-08-19 12:24 - 2016-08-19 12:24 - 00000517 _____ C:\coldsearch.xml 
2016-08-19 12:05 - 2016-08-19 12:05 - 00000000 ____D C:\windows\system32\riwf 
2016-08-19 12:03 - 2016-08-19 12:20 - 00000000 ____D C:\Users\boby\AppData\Local\UltimateSpeedTester 
2016-08-19 12:02 - 2016-08-19 15:28 - 00000000 ____D C:\Users\boby\AppData\Roaming\Nuidereg 
2016-08-19 12:02 - 2016-08-19 15:15 - 00000000 ____D C:\Users\boby\AppData\LocalLow\Company 
2016-08-19 12:02 - 2016-08-19 12:02 - 00000000 ____D C:\Users\boby\AppData\Local\Tempfolder 
2016-08-19 11:59 - 2016-08-19 15:15 - 00000000 ____D C:\Program Files (x86)\Crecult 
2016-08-19 11:59 - 2016-08-19 15:15 - 00000000 _____ C:\ProgramData\Mozilla Firefox.lnk.bat 
2016-08-19 11:57 - 2016-08-19 11:57 - 05211904 _____ C:\Users\boby\Downloads\inssider_office_keygen_downloader.exe 
2016-08-18 14:44 - 2016-08-18 14:44 - 00142498 _____ C:\windows\4112c94052e31b7627fd20e004fb4ea6.exe 
WMI_ActiveScriptEventConsumer_ASEC 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www%2dsearching.com/?prd=set_epf&s=g8jzcsdbl0bu,62664cff-5205-4de7-8406-aa4105267a22, 
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
 
Marsh Posté le 20-08-2016 à 10:28:03
Hello leroimerlinbis, 
 
Oui, on verra après la désinfection pour mettre à jour les programmes sensibles.
Marsh Posté le 20-08-2016 à 10:37:12
   
 
 ![[:floflow:3] [:floflow:3]](https://forum-images.hardware.fr/images/perso/3/floflow.gif)
Marsh Posté le 20-08-2016 à 10:41:24
J(ai malheureusement un souci, au moment d'enregistrer le fichier texte sur le bureau il me parle de "caractères unicode qui seront perdus si je l'enregistre comme un fichier texte au format ANSI", que dois-je faire ?
Marsh Posté le 20-08-2016 à 10:43:31
Accepter, valider l'enregistrement.
Marsh Posté le 21-08-2016 à 13:49:18
Le PC plante, enfin du moins il ne répond plus (j'ai laissé tourner plusieurs heures ) et en cliquant sur "arrêter" même chose, il reste à l'écran de fermeture mais ne se coupe pas. Je pense avoir pourtant bien suivi la marche à suivre...
Marsh Posté le 21-08-2016 à 19:51:53
En principe, ça met 30 secondes maximum pour supprimer des éléments. 
 
Démarrer en mode sans echec avec prise en charge du réseau pour appliquer le script de correction FRST.  
 
http://forums.cnetfrance.fr/topic/ [...] ans-echec/ (choix 5).
Marsh Posté le 22-08-2016 à 10:21:52
Démarrage en mode sans échec avec prise en charge réseau et même résultat, FRST commence et semble un peu plus actif (la barre bleue de chargelent "bouge" ) mais bloque au bout d'un moment et plus rien ne répond sur le PC, obligé de le forcer à s'arrêter en maintenant le bouton d'alim appuyé ![]()
Marsh Posté le 22-08-2016 à 10:47:06
On va essayer en deux fois, en mode normal. 
 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
Hosts: 
ShellIconOverlayIdentifiers: [JzShlobj] -> {7B286609-DA97-47E1-AC6B-33B8B4732C95} =>  Pas de fichier  
GroupPolicy: Restriction - Chrome 
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =   
SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =   
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =   
SearchScopes: HKLM-x32 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =   
Toolbar: HKU\S-1-5-21-559087720-2161886632-4000143073-1000 -> Pas de nom - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  Pas de fichier 
FF NewTab: hxxp://www-searching.com/?site=shyosffdefault&prd=set_ff&s=G8Jzcsdbl0BU,62664cff-5205-4de7-8406-aa4105267a22, 
FF DefaultSearchEngine: trotux 
FF DefaultSearchEngine.US: data:text/plain,browser.search.defaultenginename.US=trotux 
FF SelectedSearchEngine: trotux 
FF Homepage: about:home 
FF Keyword.URL: hxxp://www.trotux.com/search/?z=086e4df3bccab2a17a7b21fg7z6m5g8qee2z1c7odq&from=epf1&uid=TOSHIBAXMQ01ABD050_62G5C10STXX62G5C10ST&type=sp&q= 
FF user.js: detected! => C:\Users\boby\AppData\Roaming\Profiles\gf6ibm7d.default\user.js [2016-08-19] 
FF SearchPlugin: C:\Users\boby\AppData\Roaming\Mozilla\Firefox\Profiles\ya19wol4.default-1462561752544\searchplugins\YHS.xml [2016-06-03] 
FF SearchPlugin: C:\Users\boby\AppData\Roaming\Profiles\gf6ibm7d.default\searchplugins\YHS.xml [2016-06-03]  
R2 SDDUpdate; C:\windows\SysWOW64\config\systemprofile\AppData\Roaming\SNDA\SDUpdate\SDDUpdateSvc.dll [238392 2016-08-19] (SNDA) 
C:\windows\SysWOW64\config\systemprofile\AppData\Roaming\SNDA 
[-HKCU\SOFTWARE\SNDA] 
S2 ziphost; c:\program files\ziptool\ziphost.dll [X] 
c:\program files\ziptool 
[-HKCU\SOFTWARE\ZipTool] 
[-HKLM\SOFTWARE\Wow6432Node\ZipTool] 
C:\Users\boby\AppData\Roaming\ziptool_wc-9015_setup.exe 
R1 UCGuard; C:\Windows\System32\DRIVERS\ucguard.sys 
C:\Windows\System32\DRIVERS\ucguard.sys  
2016-08-19 14:01 - 2016-08-19 14:01 - 00000000 ____D C:\Users\boby\AppData\Roaming\Softlink 
2016-08-19 13:51 - 2016-08-19 13:52 - 00000000 ____D C:\Program Files (x86)\UCBrowser  
2016-08-19 14:01 - 2016-08-19 14:01 - 00000000 ____D C:\Users\boby\AppData\Roaming\Softlink 
2016-08-19 13:51 - 2016-08-19 13:52 - 00000000 ____D C:\Program Files (x86)\UCBrowser  
2016-08-19 13:38 - 2016-08-19 13:38 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Compress 
2016-08-19 13:17 - 2016-08-19 13:51 - 00732869 _____ C:\Users\boby\AppData\Roaming\xdo.zip 
2016-08-19 12:34 - 2016-08-19 12:34 - 00138240 _____ C:\Users\boby\AppData\Roaming\Installer.dat 
2016-08-19 12:27 - 2016-08-19 12:23 - 00002027 _____ C:\windows\system32\Drivers\etc\hp.bak 
2016-08-19 12:24 - 2016-08-19 12:24 - 00000517 _____ C:\coldsearch.xml 
2016-08-19 12:05 - 2016-08-19 12:05 - 00000000 ____D C:\windows\system32\riwf 
2016-08-19 12:03 - 2016-08-19 12:20 - 00000000 ____D C:\Users\boby\AppData\Local\UltimateSpeedTester 
2016-08-19 12:02 - 2016-08-19 15:28 - 00000000 ____D C:\Users\boby\AppData\Roaming\Nuidereg 
2016-08-19 12:02 - 2016-08-19 15:15 - 00000000 ____D C:\Users\boby\AppData\LocalLow\Company 
2016-08-19 12:02 - 2016-08-19 12:02 - 00000000 ____D C:\Users\boby\AppData\Local\Tempfolder 
2016-08-19 11:59 - 2016-08-19 15:15 - 00000000 ____D C:\Program Files (x86)\Crecult 
2016-08-19 11:59 - 2016-08-19 15:15 - 00000000 _____ C:\ProgramData\Mozilla Firefox.lnk.bat 
2016-08-19 11:57 - 2016-08-19 11:57 - 05211904 _____ C:\Users\boby\Downloads\inssider_office_keygen_downloader.exe 
C:\windows\4112c94052e31b7627fd20e004fb4ea6.exe  
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION  
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www%2dsearching.com/?prd=set_epf&s=g8jzcsdbl0bu,62664cff-5205-4de7-8406-aa4105267a22, 
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc  
 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
Marsh Posté le 22-08-2016 à 11:55:03
J'en suis désolé mais le résultat est le même, "FRST ne répond pas", et le pc bloque sur l'écran "fermeture de windows" quand j'essaye de le redémarrer
Marsh Posté le 22-08-2016 à 12:34:57
Je crois que j'ai trouvé le problème, autant pour moi.  
Personnellement, j'utilise Notepad ++ et il ne fonctionne pas de la même façon que le Bloc-notes de Windows. 
 
 
Donc, quand ce message s'affiche 
 
 
 
Choisir Annuler, puis enregistrer le fichier texte en Unicode. 
 
 
 
Pour résumer, reprendre le premier script de FRST, celui qui n'est pas tronqué, et au moment de l'enregistrement du fichier fixlist.txt, choisir les caractères Unicode.  
 
A+.
Marsh Posté le 22-08-2016 à 12:59:41
Le problème reste le même, FRST ne répond plus et windows bloque à l'écran de "fermeture", pourtant FRST commence à travailler mais au bout de 15/20sec plus rien
Marsh Posté le 22-08-2016 à 13:09:01
  
 
On va utiliser un autre outil alors. Je regarderai en fin d'après-midi le rapport. 
 
 
 
==> OTL :  
 
 
 
 
     Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'explorateur de      
             fichiers 
 
 
 
 
 
         Ces 2 rapports sont sauvegardés au même endroit d'où OTL a été lancé. 
 
 
Marsh Posté le 22-08-2016 à 13:38:08
Voilà les deux rapport : 
 
OTL : http://www.cjoint.com/c/FHwlLbYJwn0 
 
et Extras: http://www.cjoint.com/c/FHwlLUcVvs0 
 
Merci encore pour votre aide
Marsh Posté le 22-08-2016 à 20:26:24
On procède au nettoyage avec OTL de certains éléments.  
 
 
 
 
==> OTL - script de correction     
 
 
Ce script va cibler certains éléments à supprimer : 
 
 
 
 
:OTL 
DRV:64bit: - [2016/08/02 06:39:10 | 000,081,792 | ---- | M] (Huorong Borui (Beijing) Technology Co., Ltd.) [Kernel | System | Running] -- C:\Windows\SysNative\drivers\ucguard.sys -- (UCGuard) 
DRV:64bit: - [2016/08/19 14:01:35 | 000,092,872 | ---- | M] (WinMount International Inc) [Kernel | Auto | Running] -- C:\Windows\SysNative\drivers\KuaiZipDrive.sys -- (KuaiZipDrive) 
IE - HKU\S-1-5-21-559087720-2161886632-4000143073-1000\SOFTWARE\Microsoft\Internet Explorer\Main,SyncHomePage Protected - It is a violation of Windows Policy to modify. See aka.ms/browserpolicy = Reg Error: Value error. 
FF - prefs.js..browser.search.defaultenginename: "YHS" 
FF - prefs.js..browser.search.selectedEngine: "YHS" 
O7 - HKU\S-1-5-21-559087720-2161886632-4000143073-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: LinkResolveIgnoreLinkInfo = 1 
O7 - HKU\S-1-5-21-559087720-2161886632-4000143073-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoResolveTrack = 1 
[2016/08/20 18:22:57 | 000,000,000 | ---D | C] -- C:\de05417c807120b8f4d27dc7df2c06 
[2016/08/19 14:01:36 | 000,092,872 | ---- | C] (WinMount International Inc) -- C:\windows\SysNative\drivers\KuaiZipDrive.sys 
[2016/08/19 13:52:07 | 000,081,792 | ---- | C] (Huorong Borui (Beijing) Technology Co., Ltd.) -- C:\windows\SysNative\drivers\ucguard.sys 
[2016/08/19 13:51:04 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\UCBrowser 
[2016/08/19 13:38:45 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Compress 
[2016/08/19 12:05:02 | 000,000,000 | ---D | C] -- C:\windows\SysNative\riwf 
[2016/08/19 12:03:55 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Local\UltimateSpeedTester 
[2016/08/19 12:02:17 | 000,000,000 | ---D | C] -- C:\uninst 
[2016/08/19 12:02:13 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Local\Tempfolder 
[2016/08/19 12:02:13 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Roaming\Nuidereg 
[2016/08/19 11:59:12 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Crecult 
[2016/08/19 13:51:30 | 007,616,340 | ---- | M] () -- C:\Users\boby\AppData\Roaming\setup.apk 
[2016/08/19 13:51:30 | 000,732,869 | ---- | M] () -- C:\Users\boby\AppData\Roaming\xdo.zip 
[2016/08/19 12:34:36 | 000,138,240 | ---- | M] () -- C:\Users\boby\AppData\Roaming\Installer.dat 
[2016/08/19 12:24:07 | 000,000,517 | ---- | M] () -- C:\coldsearch.xml 
[2016/08/19 12:23:39 | 000,002,027 | ---- | M] () -- C:\windows\SysNative\drivers\etc\hp.bak 
[2016/08/18 14:44:04 | 000,142,498 | ---- | M] () -- C:\windows\4112c94052e31b7627fd20e004fb4ea6.exe 
[2016/08/19 11:59:49 | 000,000,000 | ---- | C] () -- C:\ProgramData\Mozilla Firefox.lnk.bat 
 
:Commands 
[EmptyTemp] 
[ResetHosts] 
 
 
 
 
 
 
 
Après OTL, pourrais-tu me faire repasser les 2 rapports de FRST, merci.
Marsh Posté le 23-08-2016 à 00:52:13
Bon, sans doute suis-je trop impatient mais au bout de 2h, la première phase décrite me ramène au même résultat que précédemment, "OTL ne répond pas" et lors du redémarrage windows bloque à l'écran "fermeture de la session"... Dois-je attendre plus longtemps?
Marsh Posté le 23-08-2016 à 08:08:17
Non, faut pas attendre 2 heures, comme FRST.  
 
C'est bien la première fois que je vois ça. C'est peut-être la suppression d'un des deux drivers qui bloquent les programmes.  
 
On va tester sans. 
 
 
 
==> OTL - script de correction     
 
 
Ce script va cibler certains éléments à supprimer : 
 
 
 
 
:OTL 
IE - HKU\S-1-5-21-559087720-2161886632-4000143073-1000\SOFTWARE\Microsoft\Internet Explorer\Main,SyncHomePage Protected - It is a violation of Windows Policy to modify. See aka.ms/browserpolicy = Reg Error: Value error. 
FF - prefs.js..browser.search.defaultenginename: "YHS" 
FF - prefs.js..browser.search.selectedEngine: "YHS" 
[2016/08/20 18:22:57 | 000,000,000 | ---D | C] -- C:\de05417c807120b8f4d27dc7df2c06 
[2016/08/19 13:51:04 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\UCBrowser 
[2016/08/19 13:38:45 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Compress 
[2016/08/19 12:05:02 | 000,000,000 | ---D | C] -- C:\windows\SysNative\riwf 
[2016/08/19 12:03:55 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Local\UltimateSpeedTester 
[2016/08/19 12:02:17 | 000,000,000 | ---D | C] -- C:\uninst 
[2016/08/19 12:02:13 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Local\Tempfolder 
[2016/08/19 12:02:13 | 000,000,000 | ---D | C] -- C:\Users\boby\AppData\Roaming\Nuidereg 
[2016/08/19 11:59:12 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Crecult 
[2016/08/19 13:51:30 | 007,616,340 | ---- | M] () -- C:\Users\boby\AppData\Roaming\setup.apk 
[2016/08/19 13:51:30 | 000,732,869 | ---- | M] () -- C:\Users\boby\AppData\Roaming\xdo.zip 
[2016/08/19 12:34:36 | 000,138,240 | ---- | M] () -- C:\Users\boby\AppData\Roaming\Installer.dat 
[2016/08/19 12:24:07 | 000,000,517 | ---- | M] () -- C:\coldsearch.xml 
[2016/08/19 12:23:39 | 000,002,027 | ---- | M] () -- C:\windows\SysNative\drivers\etc\hp.bak 
[2016/08/18 14:44:04 | 000,142,498 | ---- | M] () -- C:\windows\4112c94052e31b7627fd20e004fb4ea6.exe 
[2016/08/19 11:59:49 | 000,000,000 | ---- | C] () -- C:\ProgramData\Mozilla Firefox.lnk.bat 
 
 
 
 
 
 
 
 
Marsh Posté le 23-08-2016 à 10:23:04
Ok, cette fois pas de souci, voici le rapport d'OTL 
 
http://www.cjoint.com/c/FHxiwu4XC2l
Marsh Posté le 23-08-2016 à 12:53:48
D'accord. Repasser un coup de Malwarebytes et réutiliser FRST pour me transmettre les 2 rapports svp.
Marsh Posté le 24-08-2016 à 17:21:15
Navré pour le retard (c'est un peu la course en ce moment) voici donc les deux rapport FRST: 
 
FRST: http://www.cjoint.com/c/FHypuzlFlXK 
 
Addition: http://www.cjoint.com/c/FHypvaSdZqK
Marsh Posté le 24-08-2016 à 20:13:48
Pas de soucis. 
 
J'espère que cette fois ça va marcher. 
 
Appliquer ce qui suit. 
 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\...\Policies\Explorer: [LinkResolveIgnoreLinkInfo] 1 
ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} =>  Pas de fichier 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www-searching.com/?pid=s&s=G8Jzcsdbl0BU,62664cff-5205-4de7-8406-aa4105267a22,&vp=ch&prd=set_ie 
R2 KuaiZipDrive; C:\windows\system32\drivers\KuaiZipDrive.sys [92872 2016-08-19] (WinMount International Inc) 
C:\windows\system32\drivers\KuaiZipDrive.sys 
R1 UCGuard; C:\Windows\System32\DRIVERS\ucguard.sys [81792 2016-08-02] (Huorong Borui (Beijing) Technology Co., Ltd.) 
C:\Windows\System32\DRIVERS\ucguard.sys 
2016-08-19 14:01 - 2016-08-19 15:17 - 00000894 _____ C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\¿ìѹ.lnk 
2016-08-19 14:01 - 2016-08-19 14:01 - 00000000 ____D C:\Users\boby\AppData\Roaming\Softlink 
2016-08-19 13:51 - 2016-08-19 13:51 - 00001512 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk 
2016-08-19 12:23 - 2016-08-19 15:17 - 00000939 _____ C:\Users\boby\Desktop\host.lnk 
2016-08-19 12:02 - 2016-08-19 15:15 - 00000000 ____D C:\Users\boby\AppData\LocalLow\Company 
2016-08-19 11:57 - 2016-08-19 11:57 - 05211904 _____ C:\Users\boby\Downloads\inssider_office_keygen_downloader.exe 
WMI_ActiveScriptEventConsumer_ASEC 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www%2dsearching.com/?prd=set_epf&s=g8jzcsdbl0bu,62664cff-5205-4de7-8406-aa4105267a22, 
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
2010-08-28 20:43 - 2010-08-28 20:43 - 0096256 ____N (Google, inc) C:\Users\boby\AppData\Roaming\AdbWinApi.dll 
2010-08-28 20:43 - 2010-08-28 20:43 - 0060928 ____N (Google, inc) C:\Users\boby\AppData\Roaming\AdbWinUsbApi.dll 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
 
 
Marsh Posté le 25-08-2016 à 12:53:56
Bon résultat identique, FRST "ne répond pas" et le pc bloque à l'écran de "fermeture", j'ai tenté d'enregistrer la "fixlist" en ANSI et en "unicode", le résultat et le même, frst créé un point de sauvegarde puis bloque lors de la correction
Marsh Posté le 25-08-2016 à 13:07:53
Bon c'est toujours un de ces 2 pilotes qui bloquent.  
 
 
 
http://www.adlice.com/fr/download/roguekiller/ 
 
Cocher toutes les détections. 
 
 
 
 
C:\windows\system32\drivers\KuaiZipDrive.sys 
et/ou 
C:\Windows\System32\DRIVERS\ucguard.sys 
 
http://www.malekal.com/malekal-live-cd/ 
 
 
 
 
 
 
 
En attendant, tu peux toujours nettoyer le reste avec ce script : 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\...\Policies\Explorer: [LinkResolveIgnoreLinkInfo] 1 
ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} =>  Pas de fichier 
HKU\S-1-5-21-559087720-2161886632-4000143073-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www-searching.com/?pid=s&s=G8Jzcsdbl0BU,62664cff-5205-4de7-8406-aa4105267a22,&vp=ch&prd=set_ie 
2016-08-19 14:01 - 2016-08-19 15:17 - 00000894 _____ C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\¿ìѹ.lnk 
2016-08-19 14:01 - 2016-08-19 14:01 - 00000000 ____D C:\Users\boby\AppData\Roaming\Softlink 
2016-08-19 13:51 - 2016-08-19 13:51 - 00001512 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk 
2016-08-19 12:23 - 2016-08-19 15:17 - 00000939 _____ C:\Users\boby\Desktop\host.lnk 
2016-08-19 12:02 - 2016-08-19 15:15 - 00000000 ____D C:\Users\boby\AppData\LocalLow\Company 
2016-08-19 11:57 - 2016-08-19 11:57 - 05211904 _____ C:\Users\boby\Downloads\inssider_office_keygen_downloader.exe 
WMI_ActiveScriptEventConsumer_ASEC 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www%2dsearching.com/?prd=set_epf&s=g8jzcsdbl0bu,62664cff-5205-4de7-8406-aa4105267a22, 
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
2010-08-28 20:43 - 2010-08-28 20:43 - 0096256 ____N (Google, inc) C:\Users\boby\AppData\Roaming\AdbWinApi.dll 
2010-08-28 20:43 - 2010-08-28 20:43 - 0060928 ____N (Google, inc) C:\Users\boby\AppData\Roaming\AdbWinUsbApi.dll 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
Marsh Posté le 25-08-2016 à 14:37:35
Bon ça a l'air d'aller dans le bon sens, Rogue kille a été passé et a supprimé pas mal de trucs. 
 
FRST a bien fonctionné même si j'ai cru comprendre que tu as supprimé des trucs dans la "correction" 
 
Voici le rapport FRST: http://www.cjoint.com/c/FHzmLxEd3VU
Marsh Posté le 25-08-2016 à 19:24:12
Le rapport transmis est celui d'hier soir. Comme tu as utilisé RogueKiller, refais un scan avec FRST et fais passer les 2 rapports de FRST. 
 
 
 
 
 
 
Marsh Posté le 25-08-2016 à 22:37:58
Navré, j'ai posté le lien de FRST après Rogue killer et la dernière correction, voici donc les deux rapports: 
 
FRST:http://www.cjoint.com/c/FHzuJQNdGFU 
 
Addition: http://www.cjoint.com/c/FHzuLCHTSxU 
 
Encore merci pour le temps passer à m'aider, c'est vraiment sympa
Marsh Posté le 26-08-2016 à 10:48:21
Ça avance mais il y a encore 2-3 choses à supprimer. 
 
Sinon, il s'agit bien driver C:\Windows\System32\DRIVERS\ucguard.sys qui est récalcitrant à être supprimé, il est toujours là. On va tenter des commandes DOS avec ce qui suit. 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
Unlock: C:\Windows\System32\DRIVERS\ucguard.sys 
Cmd: sc stop UCGuard 
Cmd: sc delete UCGuard 
Cmd: del C:\Windows\System32\DRIVERS\ucguard.sys /f /q 
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
Marsh Posté le 26-08-2016 à 12:28:36
Bon j'ai tenté en mode normal et en mode sans échec avec prise en charge réseau mais le résultat est identique, la seule différence c'est que FRST semble actif (la barre de progression bouge) mais rien ne se passe de plus et impossible de fermer FRST sans "forcer" la fermeture et le pc bloque toujours à l'écran "fermeture" au moment de le redémarrer
Marsh Posté le 26-08-2016 à 12:36:03
Bah décidément, ce driver est vraiment corriace et ce qui est bizarre, c'est que sa suppression n'est impossible que sur ton PC. 
 
Essaie AdwCleaner en me fournissant le rapport de suppression. 
 
Sinon, ZHPCleaner. 
 
Reste qu'il faut nettoyer les quelques éléments infectieux sur le PC avec FRST. 
 
 
 
 
==> AdwCleaner - Mode nettoyage 
 
 
   
 
 
 
 
 
        Note: le rapport se trouve aussi à cet emplacement:   
                Disque dur C:\Adwcleaner\AdwCleaner [C chiffre].txt. 
 
 
 
 
 
 
==> ZHPCleaner  
 
 
 
 
 
       Note: Si tu n'as pas installé de Proxy, clique sur "NON" pour accepter la réparation du proxy. 
 
          
 
 
 
 
 
 
 
 
 
==> FRST Correction : 
 
 
 
 
    Note: pour copier toutes les lignes, griser de haut en bas les lignes en gras en restant appuyer sur le clic 
            gauche de la souris. Puis faire un clic droit de la souris et choisir Copier. 
 
 
 
CloseProcesses: 
CreateRestorePoint: 
WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION 
ShortcutWithArgument: C:\Users\boby\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox (2).lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://yeabests.cc 
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\UC浏览器.lnk 
 
 
 
 
 
 
 
     Note : Patienter le temps de la suppression. Le PC va redémarrer. 
 
 
    
 
 
 
 
 
Marsh Posté le 26-08-2016 à 13:31:44
Adwcleaner bloque au nettoyage, ZHP cleaner pas de souci, voilà le rapport:http://www.cjoint.com/c/FHAlFrAwI5U 
 
j'applique la correction que tu m'as donné dans la foulée ? 
Marsh Posté le 26-08-2016 à 13:57:42
ok, donc tout s'est bien passé cette fois, voilà le rapport: 
 
http://www.cjoint.com/c/FHAl5C2J7kU
Marsh Posté le 26-08-2016 à 14:02:29
Oui, il n' y avait pas le driver en question.  
 
Il me faudrait le rapport de correction soit fixlog.txt , il est sur le bureau en principe ou à coté d'où tu as lancé FRST.
Marsh Posté le 19-08-2016 à 14:59:15
Bonjour, actuellement sous windows 7 j'aurai besoin d'un peu d'aide pour nettoyer mon PC, en effet malgré adwcleaner et Ccleaner j'ai toujors des problèmes, PC lent, page internet "Trotux", fenetres bizarres qui s'ouvrent de maniere intempestives... Je ne sais plus quoi faire là...
 
Merci d'avance