Security-X

Forum Security-X => Désinfections => Discussion démarrée par: jeypoz le novembre 20, 2013, 01:36:48

Titre: Infecté par do-search
Posté par: jeypoz le novembre 20, 2013, 01:36:48
Bonjour,

Je suis sous windows 7 64 bits
j'ai installé par erreur do-search.
j'ai utilisé adwcleaner, scan et nettoyage et j'ai obtenu un rapport.

pouvez vous m'aider, merci.
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 20, 2013, 08:30:28
Bonjour,


Nous allons regarder ça en commençant par établir un rapport de diagnostic avec cet outil :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

Poste aussi le rapport de nettoyage de AdwCleaner.

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 20, 2013, 17:11:06
Bonjour, voici les liens FRST: http://up.security-x.fr/file.php?h=R93e56acfdc1319501bcbf75dc59502cc

                                    Addition: http://up.security-x.fr/file.php?h=R27f04511f6ed591073784e68d8ddd751

                                    AdwCleaner : http://up.security-x.fr/file.php?h=Rd21f11980d138e7d32e4602840bc8534

Merci, A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 20, 2013, 17:57:34
Re,


Nous allons appliquer un correctif avec FRST.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://do-search.com/?type=hp&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://do-search.com/?type=hp&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://do-search.com/?type=hp&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://do-search.com/?type=hp&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://do-search.com/?type=hp&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://do-search.com/web/?type=ds&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM&q={searchTerms}
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://do-search.com/?type=sc&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
SearchScopes: HKLM - DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL =
CHR StartMenuInternet: Google Chrome - C:\Program Files (x86)\Google\Chrome\Application\chrome.exe http://do-search.com/?type=sc&ts=1384894850&from=tugs&uid=ST3500413AS_6VMTL1WMXXXX6VMTL1WM
C:\Users\Jey\AppData\Local\Temp\AskSLib.dll
C:\Users\Jey\AppData\Local\Temp\BackupSetup.exe
C:\Users\Jey\AppData\Local\Temp\ICReinstall_modio-5-202-en-win-setup.exe
C:\Users\Jey\AppData\Local\Temp\Quarantine.exe
C:\Users\Jey\AppData\Local\Temp\stubhelper.dll
C:\Users\Jey\AppData\Local\Temp\unrar.dll
C:\Users\Jey\AppData\Local\Temp\vcredist_x64.exe
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  TFC - Nettoyage des fichiers temporaires :

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog.

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 21, 2013, 17:09:19
Bonjour,

Voici le lien fixlog: http://up.security-x.fr/file.php?h=Ra811080735a9c1dff3f03a87f1a01a6b

Merci A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 21, 2013, 17:22:03
Bonjour,

OK pour le rapport Fixlog.

Comment se comporte le système maintenant ?
Plus de soucis avec do-search ?



Nous allons en profiter pour vérifier les extensions sensibles aux failles de sécurité et mettre à jour Internet Explorer.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Mise à jour d'Internet Explorer :

Même si tu n'utilises pas Internet Explorer comme navigateur, il faut tout de même le mettre à jour et passer sous IE11.
Téléchargez Internet Explorer 11 (http://windows.microsoft.com/fr-FR/internet-explorer/products/ie/home)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXCU.exe est sûr)

---------------------------------------------------------------------------------------------

Est attendu le rapport SXCU

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 21, 2013, 18:15:49
Le problème avec do-search est toujours présent.

J'ai fais la mise à jour d'internet explorer et voici
le lien rapport SX: http://up.security-x.fr/file.php?h=Re438be55aef98bc1477ec7d6e7e146dd

merci A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 21, 2013, 18:30:02
Re,

OK pour le rapport SXCU.

Citer
Le problème avec do-search est toujours présent.

Sous quel navigateur ?

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 21, 2013, 20:28:25
Sous google chrome et internet explorer.
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 21, 2013, 21:06:15
Re,

Pour Google Chrome, appliquer ces procédures.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Suis cette procédure pour Arrêter la synchronisation et supprimer les données de Google :

Citer
Vous pouvez supprimer les informations synchronisées de votre compte Google à tout moment grâce à Google Dashboard.

  1. Cliquez sur la zone d'état dans l'angle inférieur droit de l'écran, là où se trouve la photo du compte.
  2. Sélectionnez Paramètres, puis accédez à la section "Utilisateurs".
  3. Dans la section "Utilisateurs", cliquez sur Google Dashboard.
  4. Repérez la section "Synchronisation de Google Chrome" dans le tableau de bord, puis cliquez sur Arrêter la synchronisation et supprimer les données de Google.

Ouvrir Google Dashboard (https://accounts.google.com/ServiceLogin?service=datasummary&passive=1209600&continue=https://www.google.com/dashboard/&followup=https://www.google.com/dashboard/)

Toutes les informations qui ont été synchronisées avec votre compte sont supprimées, mais elles restent sur votre Chromebook. Cela signifie que des informations telles que les favoris, les applications et les extensions présents sur le Chromebook ne s'affichent pas si vous activez la synchronisation sur un autre ordinateur.

Support Google Chrome (https://support.google.com/chromebook/answer/1281195?hl=fr)

---------------------------------------------------------------------------------------------

Supprime toute trace de do-search dans le démarrage de Chrome :

Citer
1. Ouvre Google Chrome et clique sur (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
2. Sélectionne Paramètres
3. Dans la section "Au démarrage", coche Ouvrir une page ou un ensemble de pages spécifiques  et clique sur Ensemble de pages
4. Supprime do-search de la liste si présent.

---------------------------------------------------------------------------------------------

Supprime toute trace de do-search dans la gestion des moteurs de recherche de Google Chrome :

Citer
Pour supprimer manuellement des moteurs de recherche dans le navigateur, suivez la procédure ci-dessous.

   1. Cliquez sur le menu Google Chrome (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
   2. Sélectionnez Paramètres, puis accédez à la section "Recherche".
   3. Cliquez sur Gérer les moteurs de recherche.
   4. Sélectionnez le moteur de recherche à supprimer, puis cliquez sur la croix (x) qui se trouve à la fin de la ligne.
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR4bfc3c1fb5a498d8f291c6f940865ffd&hash=0c82464070a82250971f536d41f0c03303b036f9)
Support Google Chrome (http://support.google.com/chrome/bin/answer.py?hl=fr&answer=95653)

---------------------------------------------------------------------------------------------

Vide le cache et efface les autres données de Google Chrome :

Citer
Supprimer toutes les données

   1. Cliquez sur le menu Google Chrome (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
   2. Sélectionnez Outils.
   3. Sélectionnez Effacer les données de navigation.
   4. Dans la boîte de dialogue qui s'affiche à l'écran, cochez les types d'informations que vous souhaitez supprimer.
   5. Utilisez le menu situé en haut de l'écran pour sélectionner la quantité de données à supprimer. Sélectionnez de n'importe quand pour supprimer tous les éléments.
   6. Cliquez sur Effacer les données de navigation.
Support Google Chrome (https://support.google.com/chrome/answer/95582?hl=fr)

---------------------------------------------------------------------------------------------

Ensuite, lance ces outils :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Junkware Removal Tool :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Shortcut Cleaner :


---------------------------------------------------------------------------------------------

Sont attendus les rapports
JRT
sc-cleaner


@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 21, 2013, 22:36:56
Voici les liens JRT: http://up.security-x.fr/file.php?h=Rae46cd84375326514967291830ee4d89
             
                      sc-cleaner: http://up.security-x.fr/file.php?h=Re63908e38c2af529d3f5b799d3c830d1

merci, A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 21, 2013, 22:58:51
Re,

Les rapports n'indiquent aucune anomalie.

Toujours les souci avec do-search ?

Si oui, tu relances FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur, coche la case Addition.txt, puis tu cliques sur le bouton Scan pour lancer une nouvelle analyse et tu postes les nouveaux rapports FRST.txt et Addition.txt.

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 22, 2013, 07:32:47
Bonjour,

Oui j'ai toujours le problème avec do-search que se soit avec chrome ou IE lors du démarrage
j'ai toujours la page do-search et impossible de supprimer.

voici les liens FRST:  http://up.security-x.fr/file.php?h=R9274de70882f987512193d32280bdc9b

                      Addition: http://up.security-x.fr/file.php?h=Rfe34283b0bec5f7a7d23da494e67eef0

Merci, A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 22, 2013, 08:40:42
Bonjour,

Je ne vois rien dans les rapports.

On va faire autrement.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SystemLook x64 :

:filefind
*do-search*
*dosearch*

:regfind
do-search
dosearch
---------------------------------------------------------------------------------------------

Est attendu le rapport SystemLook

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 22, 2013, 15:53:52
Voici le lien SystemLook: http://up.security-x.fr/file.php?h=R71450fd3de78f61e085a8bdf5635eb06

A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 22, 2013, 16:15:32
Re,

Tu es sûr que le rapport est complet ?

La procédure avec l'outil a bien été effectuée comme indiqué ?

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 25, 2013, 16:57:31
Bonjour,

Désolé, je l'ai refait et je pense qu'il est complet maintenant.

Voici le lien SystemLook: http://up.security-x.fr/file.php?h=R752f419762c27d16eb2dec119bd6d11d


Merci, A+.
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 25, 2013, 17:34:14
Bonjour,

En effet, le rapport est complet cette fois-ci.

Nous allons appliquer un autre correctif avec FRST.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\do-searchSoftware" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\do-searchSoftware\do-searchhp" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{3E8341D4-E4A2-4071-B9AD-E2D793136647}" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{BB039345-30DF-4E1A-ADC5-7542CB083924}" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{3E8341D4-E4A2-4071-B9AD-E2D793136647}" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{BB039345-30DF-4E1A-ADC5-7542CB083924}" /f
C:\Program Files (x86)\Mozilla Firefox\browser\searchplugins\do-search.xml
C:\Users\Jey\AppData\Roaming\Microsoft\Windows\Recent\Supprimer DO SEARCHES dosearches.com.lnk
C:\Users\Jey\Downloads\Supprimer DO SEARCHES dosearches.com.htm
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog

@+
Titre: Re : Infecté par do-search
Posté par: jeypoz le novembre 25, 2013, 19:58:52
Re,

Cela fait des heures que tourne FRST pour créer fixlist.txt.

Est ce normal?

Merci, A+
Titre: Re : Infecté par do-search
Posté par: chantal11 le novembre 25, 2013, 20:02:07
Re,

Non, ce n'est pas normal.

Tu peux refermer l'outil ?

Recommence l'opération, mais en Mode sans échec (http://www.chantal11.com/2010/05/demarrer-en-mode-sans-echec/)
Tu recrées complètement le fichier fixlist.txt, puis tu lances FRST et tu cliques sur Fix.

@+
Titre: Re : Infecté par do-search
Posté par: chantal11 le décembre 02, 2013, 11:49:19
Bonjour,

Tu en es où avec ce correctif ?
Tu as pu l'appliquer ?
Si oui, poste le rapport Fixlog s'il te plaît.

@+