Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Zembria le septembre 14, 2013, 13:22:01

Titre: Search Conduit
Posté par: Zembria le septembre 14, 2013, 13:22:01
Hello la compagnie  :AAC

Comment va depuis le temps ?
Je me tourne vers vous parce que j'ai chopé du conduit.
Tawal n'ayant pas beaucoup de temps avec son taf, me suis dit tient c'est l'occase  :NNN

Voilà quelqu'un pour m'aider svp ?

Merci d'avance  :AAN
Titre: Re : Search Conduit
Posté par: Ammonium le septembre 14, 2013, 13:51:35
Bonjour Zembira, on va regarder ça ensemble :)

----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

AdwCleaner - Recherche :
Les rapports sont sauvegardés sur le Bureau.

----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

FRST :

----------------------------------------------------------------------------------------------------------
Titre: Re : Search Conduit
Posté par: Zembria le septembre 14, 2013, 14:01:33
Bjr Ammonium,

Merci de ton aide.

Rapport AdwCleaner:
# AdwCleaner v3.003 - Rapport créé le 14/09/2013 à 13:49:40
# Mis à jour le 07/09/2013 par Xplode
# Système d'exploitation : Windows 7 Professional Service Pack 1 (64 bits)
# Nom d'utilisateur : Sandra - BARRFIND
# Exécuté depuis : C:\Users\Sandra\Downloads\adwcleaner-3.003.exe
# Option : Nettoyer

***** [ Services ] *****

Service Supprimé : CltMngSvc

***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\Program Files (x86)\SearchProtect
Dossier Supprimé : C:\Users\Sandra\AppData\Local\SearchProtect
Dossier Supprimé : C:\Users\Sandra\AppData\Local\Temp\AskSearch
Fichier Supprimé : C:\Users\Sandra\AppData\Roaming\Mozilla\Firefox\Profiles\tzbrlo53.default\searchplugins\conduit-search.xml
Fichier Supprimé : C:\Users\Sandra\AppData\Roaming\Mozilla\Firefox\Profiles\tzbrlo53.default\searchplugins\Web Search.xml

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\apnstub_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\askpartnercobrandingtool_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\tracing\askpartnercobrandingtool_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\QuickShare_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\QuickShare_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_rainlendar_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_rainlendar_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{014DB5FA-EAFB-4592-A95B-F44D3EE87FA9}
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113}
Valeur Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}]
Clé Supprimée : HKCU\Software\SmartBar
Clé Supprimée : HKCU\Software\Softonic
Clé Supprimée : HKLM\Software\SearchProtect
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SearchProtect

***** [ Navigateurs ] *****

-\\ Internet Explorer v10.0.9200.16686

Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Search Page]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Start Page]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Search Bar]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Search [Default_Search_URL]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Search [SearchAssistant]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\SearchUrl [Default]

-\\ Mozilla Firefox v23.0.1 (fr)

[ Fichier : C:\Users\Sandra\AppData\Roaming\Mozilla\Firefox\Profiles\tzbrlo53.default\prefs.js ]

Ligne Supprimée : user_pref("browser.newtab.url", "hxxp://search.conduit.com/?ctid=CT3312375&octid=EB_ORIGINAL_CTID&SearchSource=69&CUI=&SSPV=EB_SSPV&Lay=1&UM=2&UP=SPCE8F3A47-6028-4C21-BAE0-B5913F161615");
Ligne Supprimée : user_pref("browser.search.defaultenginename", "Conduit Search");
Ligne Supprimée : user_pref("browser.search.selectedEngine", "Conduit Search");
Ligne Supprimée : user_pref("browser.startup.homepage", "hxxp://search.conduit.com/?ctid=CT3312375&octid=EB_ORIGINAL_CTID&SearchSource=55&CUI=&UM=2&UP=SPCE8F3A47-6028-4C21-BAE0-B5913F161615");
Ligne Supprimée : user_pref("extensions.helperbar.DockingPositionDown", false);
Ligne Supprimée : user_pref("extensions.helperbar.SmartbarDisabled", false);
Ligne Supprimée : user_pref("extensions.helperbar.SmartbarStateMinimaized", false);
Ligne Supprimée : user_pref("extensions.helperbar.Visibility", false);
Ligne Supprimée : user_pref("extensions.helperbar.countryiso", "fr");
Ligne Supprimée : user_pref("extensions.helperbar.downloadprovider", "quickobrw");
Ligne Supprimée : user_pref("extensions.helperbar.installationid", "7c05ab77-a63a-419b-8be4-8f1d05c74485");
Ligne Supprimée : user_pref("extensions.helperbar.installdate", "19/04/2013");
Ligne Supprimée : user_pref("extensions.helperbar.publisher", "quickobrw");
Ligne Supprimée : user_pref("keyword.URL", "hxxp://feed.snap.do/?publisher=QuickObrw&dpid=QuickObrw&co=FR&userid=7c05ab77-a63a-419b-8be4-8f1d05c74485&searchtype=ds&installDate=19/04/2013&q=");

*************************

AdwCleaner[R0].txt - [6224 octets] - [14/09/2013 13:47:50]
AdwCleaner[S0].txt - [4942 octets] - [14/09/2013 13:49:40]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [5002 octets] ##########

Je fais le FRST

A toute  :AAN  :AAC

ps: c'est Zembria  :NNN
Titre: Re : Search Conduit
Posté par: Zembria le septembre 14, 2013, 14:18:54
re,

J'ai procédé au scan, il m'a créé deux logs :


Par contre, après avoir confirmé la sauvegarde des logs, j'ai recliqué sur la fenêtre FRST.exe le scan avait l'air de tourner et bam il m'a mit cette erreur :
http://up.security-x.fr/file.php?h=R4db7a13aa8f9f2ce9777753b988f1416

Normal ??

 :AAN
Titre: Re : Search Conduit
Posté par: Ammonium le septembre 14, 2013, 19:29:35
Salut Zembria, désolé pour la faute :)
Non ce n'est pas normal, mais ce peut être juste un bug passagé.

J'aurai souhaité que tu fasses juste scanner pour adwcleaner afin de pouvoir désinstaller les logiciel avant, mais ce n'est pas grave.
On avance sur le nettoyage :)

----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
AppInit_DLLs: C:\PROGRA~2\SearchProtect\SearchProtect\bin\SPVC64Loader.dll [97280 2009-07-14] ()
AppInit_DLLs-x32: C:\PROGRA~2\SearchProtect\SearchProtect\bin\SPVC32Loader.dll [ ] ()
C:\PROGRA~2\SearchProtect\
2013-09-12 23:19 - 2013-09-14 13:49 - 00000000 ____D C:\Program Files (x86)\SearchProtect
testsigning on:
C:\Users\Sandra\AppData\Local\Temp\bitool.dll
C:\Users\Sandra\AppData\Local\Temp\DeltaTB.exe
C:\Users\Sandra\AppData\Local\Temp\dp.exe
C:\Users\Sandra\AppData\Local\Temp\DTLite4471-0333.exe
C:\Users\Sandra\AppData\Local\Temp\filebulldogTb_1.0.0.8.exe
C:\Users\Sandra\AppData\Local\Temp\HTC0Hero0Clock.gadget.exe
C:\Users\Sandra\AppData\Local\Temp\htmlayout.dll
C:\Users\Sandra\AppData\Local\Temp\ICReinstall_windows-8-64-bits-release-preview-rc-es-en-br-fr-de-cn-jp-ar-ru-win-setup.exe
C:\Users\Sandra\AppData\Local\Temp\nsbC5E6.exe
C:\Users\Sandra\AppData\Local\Temp\nsl7B2F.exe
C:\Users\Sandra\AppData\Local\Temp\nslC7F9.exe
C:\Users\Sandra\AppData\Local\Temp\nsq788F.exe
C:\Users\Sandra\AppData\Local\Temp\Quarantine.exe
C:\Users\Sandra\AppData\Local\Temp\QuickShare1.exe
C:\Users\Sandra\AppData\Local\Temp\SmartbarExeInstaller.exe
C:\Users\Sandra\AppData\Local\Temp\toolbar2840637.exe
C:\Users\Sandra\AppData\Local\Temp\toolbar2883194.exe
C:\Users\Sandra\AppData\Local\Temp\uninstall1846958.exe
C:\Users\Sandra\AppData\Local\Temp\uninstall1869874.exe
C:\Users\Sandra\AppData\Local\Temp\utt33EF.tmp.exe
C:\Users\Sandra\AppData\Local\Temp\utt744.tmp.exe
C:\Users\Sandra\AppData\Local\Temp\vlc-2.0.8-win32.exe
C:\Users\Sandra\AppData\Local\Temp\_isBEAD.exe
C:\Users\Sandra\AppData\Local\Temp\_isBF0B.exe
C:\Users\Sandra\AppData\Local\Temp\_unps.exe

end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

Malware Byte AntiMalware

Télécharge MalwareByte's Anti-Malware (http://www.techspot.com/downloads.php?action=download_now&id=4716&evp=1dfffb7bed89b05734ff3b1e78ee7ff0&file=1) sur ton Bureau.

Titre: Re : Search Conduit
Posté par: Ammonium le septembre 14, 2013, 20:32:10
A faire également :

Va sur le site https://www.virustotal.com/fr/
Clique sûr choisir un fichier
Fait analyser le fichier suivant :

C:\Windows\explorer.exe

Et donne moi le lien de l'analyse.
Titre: Re : Search Conduit
Posté par: Zembria le septembre 16, 2013, 12:00:15
Bonjour,


Par contre mon antivirus (Avira) a couiné et m'a trouvé sa : http://up.security-x.fr/file.php?h=R1321807680aaf958a52630d5f95f6aec
J'ai fais appliquer.

Est ce que je continue la procédure ??

 :AAN

P.S: Bonne idée le site d'hébergement direct  :sup:  :sup:  :sup:
Titre: Re : Search Conduit
Posté par: Ammonium le septembre 16, 2013, 12:05:28
Je ne connais pas ce nom de fichier, peux tu me mettre le complet ?

Il l'a trouvé suite à quelle telechargement ?

Sinon continue la procédure avec mbam
Titre: Re : Search Conduit
Posté par: Zembria le septembre 16, 2013, 12:19:12
Re,

Voilà le nom: http://up.security-x.fr/file.php?h=R50614b536065a4e1f2e3254326806dcc

Il a couiné après le fix de FRST.

Je lance MBAM.

 :AAN
Titre: Re : Search Conduit
Posté par: Ammonium le septembre 16, 2013, 12:20:18
Ok c'est normal, c'est dans la quarantaine de frst.

Tu peux tout continuer :)
Titre: Re : Search Conduit
Posté par: Zembria le septembre 16, 2013, 17:10:46

Voilà j'attends de tes nouvelles et merci  :AAN

Titre: Re : Search Conduit
Posté par: Ammonium le septembre 16, 2013, 17:29:53
:AAC

Relance SX C&U et clique sur update flash et update java.

Après on passe à la fin :)

----------------------------------------------------------------------------------------------------------

Temp File Cleaner

----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

Dell Fix

Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.
----------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------

Recommandations et conseils

Pour en savoir plus, clique sur l'image pour télécharger ce PDF

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)

----------------------------------------------------------------------------------------------------------

Comment marquer son sujet résolu ?


----------------------------------------------------------------------------------------------------------
Titre: Re : Search Conduit
Posté par: Zembria le septembre 16, 2013, 18:10:34
re,

Ok je fini d'utiliser le pc et fais sa.

Je sais d’où vient cet AdWare, on a grillé le disque dur externe avec toute la musique dessus.
Je suis donc en train d'essayer de nous refaire une playlist. C'est installant un logiciel de téléchargement (GoForFile pour pas le citer) que j'ai eu sa. Pourtant, j'ai fais gaffe.
Le soucis c'est que j'ai installé ce logiciel sur l'ordi de Tawal. L'autre jour il a fait un scan/supression AdwCleaner (il y a eu quelques trucs). Est ce suffisant ?

Edit:

Je viens de faire update Flash et ensuite Java, j'ai le message pour les deux comme quoi déjà à jour.

Encore merci à toi.
Titre: Re : Search Conduit
Posté par: Zembria le septembre 18, 2013, 10:40:57
 :AAC

Je viens de retélécharger Sx Check and Update. Il voit toujours Java et Flash pas à jour. Quand je veux mettre java a jour il me met le message java est à jour. Et pour flash, je clique sur update flash et rien ne se passe.

Je fais quoi ? Je continue ?

Merci de ton aide.  :AAN

A bientôt.