Security-X

Forum Security-X => Désinfections => Discussion démarrée par: elea94 le janvier 10, 2015, 00:32:31

Titre: PC infecté SW sustainer [Résolu]
Posté par: elea94 le janvier 10, 2015, 00:32:31
Bonjour,

Merci tout d'abord à celui qui pourra m'aider.

J'ai plein de pages de pub qui s'affichent quand je surf et des logiciels se téléchargent tout seuls
Je vois le programme SW Sustainer dans ma liste des programmes installés (je n'arrive pas à le désinstaller)
J'ai essayé Adware Cleaner, MalwayreBytes, Junkware removal Tool, CCleaner, rien à faire.
J'ai windows 7, 32b.

Merci de votre aide,
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 10, 2015, 09:38:43
Bonjour,


Ce sont des adwares/hijackers qui se sont installés avec ton consentement, en manquant de vigilance lors de l'installation d'applications sponsorisées, tu n'as pas décoché les sponsors proposés.


Après tout tes essais avec différents outils, nous allons établir un rapport de diagnostic pour cibler les éléments néfastes avec cet outil :

---------------------------------------------------------------------------------------------

FRST :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

Tous les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 10, 2015, 12:11:17
ok, voici les rapports :

FRST : http://up.security-x.fr/file.php?h=R7ed9833461e4c0010b38d0fc6fd9a3a7 (http://up.security-x.fr/file.php?h=R7ed9833461e4c0010b38d0fc6fd9a3a7)
Addition : http://up.security-x.fr/file.php?h=R52f851a29811329ccde4bd856ceedaa7 (http://up.security-x.fr/file.php?h=R52f851a29811329ccde4bd856ceedaa7)

Merci
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 10, 2015, 18:06:54
Re,

Ce Windows 7 Edition Intégrale est légal avec une licence qui t'appartient ?

@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 10, 2015, 18:30:15
C'est le PC d'un ami, je pense que oui.
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 10, 2015, 20:32:30
Re,


OK, nous entamons la procédure.

Il faut être plus vigilant sur ce qui est validé lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec. Il faut décocher les cases des sponsors.
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

Tu appliques les procédures dans l'ordre où elles sont présentées.

--------------------------------------------------------------------------------------------------------------

Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

SW-Sustainer

Si un programme ne veut pas se désinstaller, tu passes au suivant.

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

start
CreateRestorePoint:
CloseProcesses:
BootExecute: autocheck autochk * sdnclean.exe
GroupPolicy: Group Policy on Chrome detected
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction
Tcpip\..\Interfaces\{AB6327A0-763F-490F-BD75-B7764F51A84F}: [NameServer] 31.168.224.100,5.135.12.56
Tcpip\..\Interfaces\{F0FF83B4-5FC2-4B26-89F9-82CC43309184}: [NameServer] 31.168.224.100,5.135.12.56
2015-01-09 23:05 - 2015-01-10 12:02 - 00000000 ____D () C:\Program Files\Spybot - Search & Destroy 2
2015-01-09 23:05 - 2015-01-10 00:18 - 00000000 ____D () C:\ProgramData\Spybot - Search & Destroy
C:\Windows\AutoKMS\AutoKMS.exe
Task: {C013F5F0-7054-4E62-9AF0-463D23EFD538} - System32\Tasks\AutoKMS => C:\Windows\AutoKMS\AutoKMS.exe [2015-01-09] ()
cmd: ipconfig /flushdns
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog

@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 11, 2015, 01:17:04
Désolée pour le délai,
Je n'ai pas pu retirer sw sustainer de la liste des programmes
Voici le FIXLOG : http://up.security-x.fr/file.php?h=Rfa58c40cc0e9cd8f9f1380627fd5a403 (http://up.security-x.fr/file.php?h=Rfa58c40cc0e9cd8f9f1380627fd5a403)
Merci,
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 11, 2015, 09:57:23
Bonjour,

OK pour le rapport.

As-tu toujours des pages de pubs qui s'ouvrent ?

@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 11, 2015, 10:22:38
Bonjour
Plus de page de pub, c'est génial !  :o
Par contre j'ai toujours Sw-sustainer dans les programmes, ce n'est pas gênant?
Peux-tu m'expliquer d'où venait le souci?
Merci beaucoup en tout cas
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 11, 2015, 10:35:23
Re,

Citer
Plus de page de pub, c'est génial !

C'est parfait   :sup:


Citer
Peux-tu m'expliquer d'où venait le souci?

Un des adwares avait paramétré des DNS qui détournaient tes requêtes vers des serveurs illégitimes.



Citer
Par contre j'ai toujours Sw-sustainer dans les programmes, ce n'est pas gênant?

C'est un résidu, mais nous allons nous en occuper avec ce nouveau correctif.

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

start
CreateRestorePoint:
CloseProcesses:
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{12DA0E6F-5543-440C-BAA2-28BF01070AFA}{24c54e38}" /f
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le nouveau rapport Fixlog

@+

Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 11, 2015, 10:47:17
Effectivement il a bien disparu
Voici le log : http://up.security-x.fr/file.php?h=R75973d02ef0087690183c381f6e1648a (http://up.security-x.fr/file.php?h=R75973d02ef0087690183c381f6e1648a)
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 11, 2015, 11:18:26
Re,

Citer
Effectivement il a bien disparu

Excellente nouvelle   ;)


Nous pouvons donc finaliser la procédure.

---------------------------------------------------------------------------------------------

Procédure à appliquer aussi, ta version Chrome a été modifiée par un adware en version Dev, il faut donc rétablir la version stable :
---------------------------------------------------------------------------------------------

DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)

-------------------------------------------------------------------------------------------

Pour mieux comprendre comment tu as infecté ton système avec des adwares que tu as toi-même validés et pour éviter ce type de piège lors de l'installation d'une application gratuite, fais un test avec cet utilitaire qui va simuler une installation "pourrie" :

Tutoriel en images (http://forum.security-x.fr/tutoriels-317/s%27entrainer-a-ne-pas-installer-des-logiciels-indesirables-avec-adware-prevention/)

Bon entraînement :)
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 11, 2015, 11:44:57
OK
Chrome est réinstallé
Delfix a tourné, voici le log : http://up.security-x.fr/file.php?h=R046e9709aad5c112932fe3ba593042e8 (http://up.security-x.fr/file.php?h=R046e9709aad5c112932fe3ba593042e8)
J'ai beaucoup aimé adware prévention ! C'est très bien fait, je vais d'ailleurs le conseiller à quelques personnes   ;D
En ce qui concerne MalwareBytes sur ce PC, une fois arrivé à l'analyse heuristique, il tourne dans le vide pendant des heures puis plante le pc, tu aurais une idée?*
Un grand merci à toi
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 11, 2015, 14:25:02
Re,

OK pour le rapport Delfix.


Citer
J'ai beaucoup aimé adware prévention ! C'est très bien fait, je vais d'ailleurs le conseiller à quelques personnes

Oui, fais tester cet utilitaire à tes connaissances.
Un utilisateur averti sera plus vigilant sur le net.



Citer
En ce qui concerne MalwareBytes sur ce PC, une fois arrivé à l'analyse heuristique, il tourne dans le vide pendant des heures puis plante le pc, tu aurais une idée?*

Quel type d'analyse ? Examen "Menaces" ou "Personnalisé" ?


@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 11, 2015, 21:37:28
L'examen menaces
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 12, 2015, 09:00:21
Bonjour,

Tu as tenté une nouvelle analyse depuis que le système a été nettoyé ?

Tente aussi l'analyse en ayant auparavant désactivé Avast.

@+
Titre: Re : PC infecté SW sustainer
Posté par: elea94 le janvier 12, 2015, 18:51:37
Nickel, ça tourne bien maintenant, et sans Avast
merci
 :AAN
Titre: Re : PC infecté SW sustainer
Posté par: chantal11 le janvier 12, 2015, 18:57:29
Bonne continuation  :AAC