Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Alaeddinedu69 le octobre 30, 2013, 21:48:27

Titre: Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 30, 2013, 21:48:27
Bonsoir,je viens chercher des solutions il y'a peu de temps je me suis fais infecté par un programme (fausse mise à jour de Java) qui a réussi à arrêter mon ordinateur,redémarrer ,récupérer mes mots de passes ...
J'ai donc installer Spybot et fais une analyse et nettoyé,je suis en train de télécharger Zone alarm  je me demandais si mon pc est sûr à ce jour merci. :-\ (j'ai même regardé dans le gestionnaire de tâche il y'a rien de suspect ouvert que les logiciels que j’utilise j'ai aussi changé ip).
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le octobre 30, 2013, 22:48:34
Bonsoir,

Nous allons regarder et faire un diagnostic déjà :

Télécharge Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Poste les deux rapports générés.

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 11:10:08
Merci de votre aide j'ai mis les 2 fichiers en pièce jointes en .txt.
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le octobre 31, 2013, 11:56:16
Re,

Merci de bien respecter les procédures décrites, par exemple, j'ai demandé les rapports hébergé, pas mis en pièce jointe.
C'est un détail, mais pour la suite, en cas de procédure plus complexe, ne pas suivre nos écrits peut mettre en danger le système. ;)



à suive :



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Free Hide IP : attention à ce genre de logiciel ... à lire : http://forum.malekal.com/anonymisation-sur-internet-avec-proxy-web-t15059.html
- Spybot - Search & Destroy : inutile et obsolète
- ZoneAlarm Firewall
ZoneAlarm Free Firewall
ZoneAlarm LTD Toolbar
ZoneAlarm Security
ZoneAlarm Security Toolbar => inutile sous Windows 7 et comme tu peux le voir installe des tonne de choses, dont des barres d'outils sponsorisées ...

- Driver Genius (inutile et souvent installé sans consentement)
- Pricora 1.4 (adware : logiciel publicitaire)
- Search Protect by conduit (idem)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
HKCU\...\Run: [Windows] - [x]
HKCU\...\Run: [msnmsgr] - ~"C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - C:\ProgramData\vvinlog.exe [62464 2013-07-25] (PELock Software)
C:\ProgramData\vvinlog.exe
HKCU\...\Run: [Spybot-S&D Cleaning] - C:\Program Files (x86)\Spybot - Search & Destroy 2\SDCleaner.exe [3642312 2013-05-16] (Safer-Networking Ltd.)
MountPoints2: H - H:\AutoRun.exe
MountPoints2: {2c8ec8a2-4455-11e2-9483-90e6ba14c896} - F:\setup.exe
MountPoints2: {ccfa6cc0-fd0a-11e2-9187-90e6ba14c896} - H:\AutoRun.exe
MountPoints2: {d08aec46-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {d08aecf1-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {f6fd02a9-eeaf-11e2-aa14-90e6ba14c896} - F:\setup.exe
Startup: C:\Users\Alaeddine\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\737951473ccb0a367e6f2b0103bad0f6.exe (PELock Software)
BootExecute: autocheck autochk * sdnclean64.exe
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.zonealarm.com/?src=hp&tbid=base2013&Lan=fr&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&
URLSearchHook: HKCU - (No Name) - {8e5025c2-8ea3-430d-80b8-a14151068a6d} - No File
SearchScopes: HKLM - DefaultScope {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKLM - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - DefaultScope {EEE6C360-6118-11DC-9C72-001320C79847} URL =
SearchScopes: HKLM-x32 - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM-x32 - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - DefaultScope {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKCU - {483830EE-A4CD-4b71-B0A3-3D82E62A6909} URL =
SearchScopes: HKCU - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKCU - {9A2821D1-81C5-46DC-A2B9-742C33DC4E72} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3128284
SearchScopes: HKCU - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://search.privitize.com/?aff=7&q={searchTerms}
SearchScopes: HKCU - {D71CBF31-CEEA-451F-8EB5-298381622E73} URL = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=kw&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000YYFR&apn_uid=0B3B6626-7FD8-43B6-9D0C-E01AAC4C4653&apn_sauid=EC0EA94B-A1AD-4254-933A-599CACA3E686
BHO-x32: Pricora 1.4 - {11111111-1111-1111-1111-110311791108} - C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-bho.dll (Corporate Inc)
BHO-x32: No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} -  No File
BHO-x32: No Name - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -  No File
BHO-x32: No Name - {9030D464-4C02-4ABF-8ECC-5164760863C6} -  No File
BHO-x32: No Name - {DBC80044-A445-435b-BC74-9C25C1C588A9} -  No File
Toolbar: HKCU - No Name - {8E5025C2-8EA3-430D-80B8-A14151068A6D} -  No File
CHR HKLM-x32\...\Chrome\Extension: [dffhljlmcohcioeilbnpmbchdcbhifdh] - C:\Users\Alaeddine\AppData\Local\CRE\dffhljlmcohcioeilbnpmbchdcbhifdh.crx
CHR HKLM-x32\...\Chrome\Extension: [ehdmaehkiiampolokajdcelladmnopgp] - C:\Users\Alaeddine\AppData\Local\CRE\ehdmaehkiiampolokajdcelladmnopgp.crx
CHR HKLM-x32\...\Chrome\Extension: [fjoijdanhaiflhibkljeklcghcmmfffh] - C:\Program Files (x86)\Web Cake\WebCakeLayers.crx
CHR HKLM-x32\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files (x86)\TornTV.com\torn11.crx
CHR HKLM-x32\...\Chrome\Extension: [ogccgbmabaphcakpiclgcnmcnimhokcj] - C:\Users\Alaeddine\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetNT.crx
C:\Users\Alaeddine\AppData\Local\CRE
C:\Program Files (x86)\Web Cake
C:\Program Files (x86)\TornTV.com
Task: {94B50B71-B7CE-4ACD-AA5B-42A85E419DE2} - System32\Tasks\Pricora 1.4-updater => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe [2013-08-17] (Corporate Inc)
Task: {988FEE1B-57FF-4E67-B28C-472CC68DCB55} - System32\Tasks\AutoUpdaterTask => C:\Program Files (x86)\Auto Updater\AutoUpdater.exe [2012-09-18] ()
Task: {AB3E9200-6422-4F36-B57C-2D9D36B11D13} - System32\Tasks\Pricora 1.4-codedownloader => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe [2013-08-17] (Corporate Inc)
Task: {B1EEB242-5E2A-4194-AE5E-A763AB4F2A40} - System32\Tasks\Pricora 1.4-firefoxinstaller => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe [2013-08-17] (Corporate Inc)
Task: {BCB9CE3A-28D6-4C1A-B08D-A30CF68C8E94} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Scan the system => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDScan.exe
Task: {C1BE013E-E6E5-44E1-94DF-7E3CD7B6A3B4} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Check for updates => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe
Task: {C524F8F2-240F-4B66-9B23-88F021F13D6F} - System32\Tasks\EPUpdater => C:\Users\ALAEDD~1\APPLIC~1\BabSolution\Shared\BabMaint.exe
Task: {C7A9863B-201F-4AE0-8938-5E4C32FEF402} - System32\Tasks\Pricora 1.4-enabler => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe [2013-10-16] (Corporate Inc)
Task: {E15406F4-3960-4E48-8D8D-B1F269E393E7} - System32\Tasks\GoforFilesUpdate => C:\Program Files (x86)\GoforFiles\GFFUpdater.exe
Task: {F0D2A849-3B09-4456-A496-22A730F7AFBD} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Refresh immunization => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDImmunize.exe
Task: C:\Windows\Tasks\Pricora 1.4-codedownloader.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe
Task: C:\Windows\Tasks\Pricora 1.4-enabler.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe
Task: C:\Windows\Tasks\Pricora 1.4-firefoxinstaller.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe
Task: C:\Windows\Tasks\Pricora 1.4-updater.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe
C:\Program Files (x86)\GoforFiles
C:\Program Files (x86)\Spybot - Search & Destroy 2
C:\Program Files (x86)\Pricora 1.4
hosts
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



2) Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 14:20:47
Salut,merci encore pour ton aide j'ai bien désinstallé les programmes que vous m'avez dis de désinstaller le seul truc que je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ??? :BAN

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 14:30:54
 :)
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 14:32:40
 O0
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le octobre 31, 2013, 14:37:45
Re,

Décidément c'est pas votre truc de lire les procédure hein ...  :NNN

J'avais demandé simplement une recherche avec Adwcleaner, mais tant pis ...
De même j'avais demandé et remis le tutoriel pour héberger les rapports ...

Citer
je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ???

- ZoneAlarm est un parefeu, il ne protège par directement contre les infections, et comme je l'ai dit, le parefeu natif de Windows est amplement suffisant sachant que ZoneAlarm est une usine à gaz ... Donc à désinstaller, avec tous ces ajouts inutiles, barre d'outils et autres ...

- Spybot est un logiciel devenu complètement obsolète, même sa dernière version.

Si vous voulez vous protéger contre les malwares en tous genre, votre antivirus suffit si cela est accompagner d'une bonne vigilance de votre part, et de conseils de sécurité que je vous donnerais en fin de procédure. Multiplier les logiciels ne sert à rien sauf encombrer le système ...



Avant de conclure, avez-vous encore des problèmes/alerte/symptômes sur ce pc ?

:jap:
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 15:19:15
Non,ne n'ai rien sauf lorsque que je vais sur un site spécifique j'ai récemment reçu un cheval de troie qui a été bloqué par avast.Et ma connexion a été DDos il y'a peu de temps j'ai redémarré ma box est mis le canal sur 3 je reçois 100 % de wifi en réseau.Comment se protéger des virus cryptés ou quelques chose comme sa ?
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le octobre 31, 2013, 16:55:39
Re,

Je parlais actuellement, maintenant que nous avons fait le nettoyage ?

Le site qui provoque l'alerte est-il un site de confiance ou pas ?
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le octobre 31, 2013, 17:08:00
Oui aprés le nettoyage tout va bien merci.
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le octobre 31, 2013, 18:48:09
Re,

Ok, par contre je voudrais refaire un diagnostic maintenant que tu as supprimé zonealarm afin de supprimer les possibles restes :

Relance FRST.exe :

Poste les deux rapports générés.

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 01, 2013, 09:08:19
Frst:http://up.security-x.fr/file.php?h=Raed948c91bb473b49dc78d99535d8cb2
Addition :http://up.security-x.fr/file.php?h=Rb8a257b33c338ae0f7dfb619b8cd296e


Merci de votre aide vous êtes un vrai profesionnel  ;D
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 01, 2013, 14:31:47
Re,

Tu souhaites conservé ZoneAlarm finalement ?
Si oui, j'appliquerais un dernier script pour enlever quelques restes.

Si tu dois le désinstaller, j'attendrais que tu l'ai fait pour finir, dis-moi.

 :AAN
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 01, 2013, 17:51:13
Oui,je souhaite le conserver car le pare feu windows n'a pas empêché la 1 ére fois le problème cité au dessus (1er commentaire).
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 01, 2013, 18:42:41
Re,

Tu parles de l'infection par fausse mise à jour ?

Un parefeu n'a aucune utilité vis à vis de cela, un parefeu est une protection réseau (scan de port, intrusion réseau, etc ...), pas un bloqueur d'infection. ;)
C'est ton antivirus qui aurait dû bloquer l'infection.

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 01, 2013, 20:41:31
Et pourquoi l'antivirus Avast ne l'a pas bloqué ?
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 01, 2013, 21:29:46
Re,

Parce qu'un antivirus n'est pas une protection totale, quel qu'il soit.

Parce que tu es allé sur des sites peu recommandable (streaming, téléchargement, etc ...), et parce que ton système n'était pas à jour, et cela, l'antivirus ne peut le contrer, ce sont des failles humaines et logiciels ...

Et parce que c'est vous la seule vraie protection sur un pc ...

Maintenant, si tu souhaites conserver ZoneAlarm, je ne t'empêche pas de le faire.
Faut juste me le dire pour que j'adapte mon script ;)
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 02, 2013, 10:18:22
Oui,je souhaite le conserver merci.
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 02, 2013, 13:43:50
Re,

Ok, à suivre alors :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
HKLM-x32\...\Run: [SDTray] - "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe"
C:\Program Files (x86)\Spybot - Search & Destroy 2
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - "C:\ProgramData\vvinlog.exe" ..
C:\ProgramData\vvinlog.exe
S2 SDScannerService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe" [x]
S2 SDUpdateService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe" [x]
S2 SDWSCService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDWSCSvc.exe [x]
S1 KlgRunDrv; \??\C:\Windows\system32\KlgDrv.sys [x]
S3 X6va011; \??\C:\Windows\SysWOW64\Drivers\X6va011 [x]
AlternateDataStreams: C:\ProgramData\Temp:D1B5B4F1
2013-10-17 11:41 - 2013-10-17 12:16 - 37672592 _____ (Safer-Networking Ltd. ) C:\Users\Alaeddine\Downloads\spybotsd-2.1.21-SR2.exe
2013-10-17 11:30 - 2013-10-17 11:31 - 00168248 _____ (Firseria s·l·) C:\Users\Alaeddine\Downloads\Spybot Search & Destroy.exe
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 02, 2013, 16:36:19
Fixlog:
http://up.security-x.fr/file.php?h=R811b8cb857e56bcf7b7f9145a606c801
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 02, 2013, 19:14:36
Re,

Tu as lancé plusieurs fois ce fix ?


J'aimerais faire un scan de plus par précaution :

Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/index.php/securite/anti-malware-et-anti-rootkit/item/22-malwarebytes-anti-malware.html) :

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 03, 2013, 13:29:19
http://up.security-x.fr/file.php?h=R92720e486ee207f2bfdde66a653fcb0c ou http://up.security-x.fr/file.php?h=R3e5fa6a6bb17d439daf52298ed5055af  (j’espère que c'est bien sa l'anti-Malware à détectés 26 menaces je les ai supprimés).
ps:J'aimerais supprimer le thème mac que j'avais installé y'a un an sauf que je n'arrive pas à le désinstaller (il ne figure pas dans "désinstaller un programme")  up.security-x.fr/file.php?h=R220bf45bbffe56b059d329c30f26689c
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 03, 2013, 15:10:24
Re,

Le second rapport c'est celui-là, mais par contre là je ne vois aucune menace détectée.
Si tu as eu un rapport précédent avec des menaces détectées et supprimées, il faudrait me le fournir s'il te plait.

(toujours dans l'onglet "Rapports", regarde le rapport qui indique les menaces)



Les thèmes pour pc sont des éléments dangereux du fait qu'ils modifient parfois profondément le système.
Les supprimer d'une mauvaise manière peut rendre inutilisable le système ...

S'il n'est pas désinstallable via ta liste des programmes, je préfère ne pas trop tenter la désinstallation manuelle ...

Par contre, regarde que tu ne puisses pas juste le changer ici :

Clic-droit à un endroit vide de ton bureau -> Personnaliser
Change simplement le thème pour reprendre le thème pas défaut (Aéro Windows 7)

 :AAN
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 04, 2013, 17:34:39
Le rapport que je vous ai fournis et le rapport qui s'est ouvert automatiquement après le nettoyage (le second) donc se n'est pas le bon le problème c'est  que dans rapports/logs lorsque que je clique sur sa par exemple  http://up.security-x.fr/file.php?h=Ra3c638207b9a0603752f1f8d9d449bad et ensuite je choisis de ouvrir avec bloc-notes rien ne se passe  >:(.Et pour le thème mac sa ne s'est pas enlevé juste changé  le fond écran.
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 04, 2013, 19:20:56
Re,

Alors teste d'aller chercher directement le rapport dans le dossier indiqué pour voir.



Citer
Et pour le thème mac sa ne s'est pas enlevé juste changé  le fond écran

Je n'ai malheureusement aucun moyen d'intervenir dessus, rien n'est visible sur les rapports.
Faut tester dans le menu que je t'ai indiqué de changer pour retrouver le thème windows 7 par défaut.

 :AAN
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 05, 2013, 18:56:29
Voila j'ai suivi se que tu m'as dis de faire et j'ai réussi à rentrer directement dans le fichier "logs" .
http://up.security-x.fr/file.php?h=Rd12565b49d801ffab3481d3da6f8749d
http://up.security-x.fr/file.php?h=R344274ac8a4e2863bed4fcf69ad06694
J'ai mis les 2 car c'est la ou je vois des choses détectés.
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 05, 2013, 19:20:13
Re,

Ben tiens ...

Citer
C:\Users\Alaeddine\Downloads\cracked.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Alaeddine\Downloads\Shield killer bypass.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.

Voilà une des origines des infections qu'il y avait sur le pc ...
Avec ce type de comportement, faut pas vous étonner ensuite ...

Et d'ailleurs, pas de chance :
Citer
C:\Users\Alaeddine\AppData\Roaming\dclogs (Stolen.Data) -> Mis en quarantaine et supprimé avec succès.

Pouf, un voleur de donnée ...

Donc en plus, il va te falloir à présent modifier tous tes mots de passes de compte, (forum, réseaux sociaux, banques, messagerie, etc ...)



On va aussi approfondir les recherches sur certaines choses :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
C:\Users\Alaeddine\AppData\Roaming\Iminent
C:\Users\Alaeddine\AppData\Roaming\Systweak
Folder: C:\ProgramData\Sys32
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 05, 2013, 20:07:19
http://up.security-x.fr/file.php?h=Rb4d918239adbbe0afb468f22887be6b2 (successfully ^^) O0
Ps:pourquoi adwcleaner ne l'a pas détecté alors que malwarebytes l'a détecté ?
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 05, 2013, 21:59:28
Re,

Iminent et Delta, Adwcleaner aurait dû les supprimer, mais bon, en soit ce n'était que des sous-dossiers, des "restes", non actif.

Pour les autres, ce n'était pas des infections liées aux adwares directement, donc Adwcleaner ne les cible pas, tout comme il ne détectera pas avant installation les fichiers contenant les sponsors, ce qu'on appel les packages d'installation :
Citer
SoftonicDownloader_pour_transformice (1).exe (PUP.Optional.Softonic)
imgburn_2-5-8-0_fr_25151.exe (PUP.Optional.OpenCandy)
etc ...

J'aimerais quand même que tu prennes un moment pour réfléchir aux conséquences de ton comportement sur ce pc : outre les adwares qui ont utilisé tes données personnelles et de navigation pour du marketing, tu as multiplié les dangers en téléchargeant de nombreux cracks qui étaient infecté, et là, c'est plus grave, car ce sont des données encore plus sensibles qui sont allé dans les mains de personnes malintentionnées !

Et contre cela, aucun logiciel, parefeu ou autre n'y fera rien !

Je ne suis pas ici pour te faire la morale, mais pour t'ouvrir les yeux ...

~~~~~~~~~~~~

Pour conclure :

Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.

Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 08, 2013, 17:13:32
Mais se n'est pas vous qui mettez à jour adwcleaner ? :DDD
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 08, 2013, 19:25:32
Re,

Je ne comprend pas ta question.

 :NNN
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 09, 2013, 19:05:29
2 logiciels adw cleaner et FRST supprimé à cause de DElfix .Vous m'avez dis que normal car il y'a souvent des mises à jour pour FRST alors que pour adw cleaner se n'est pas vous qui faites les mises à jour donc pourquoi sa me l'a supprimé ?Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger :sup: :dfuck: :lol: :oups: O0 :III ;D et aussi est-il possible de se protéger des virus cryptés ?
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 09, 2013, 19:38:41
Re,

Tu es libre de réinstaller adwcleaner, je m'en fiche ...
Nous, on fait les choses logiquement et convenablement, on supprime ce qu'on a utilisé, on ne vous laisse pas de traces après intervention.

Citer
Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger

Non. En plus d'être une très mauvaise idée, c'est illégal.

Citer
et aussi est-il possible de se protéger des virus cryptés ?

En soit ceci ne veut rien dire.
Tu veux parler des familles d'infection crypteur de données ?
http://forum.security-x.fr/malwares-315/(bleepingcomputer)-cryptolocker-ransomware-information-guide-and-faq/
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: Alaeddinedu69 le novembre 11, 2013, 17:26:24
Salut,je viens juste te demander s'il y'avait un truc de suspect  :) merci de ta réponse.
http://up.security-x.fr/file.php?h=R280c540217b56f618403639cf84e3009
Titre: Re : Infection d'un logiciel espion (fausse mise à jour Java).
Posté par: hyunkel30 le novembre 11, 2013, 19:01:10
Bonsoir,

Suspect en quoi ?

Faut pas devenir parano non plus ... si tu respectes les conseils donné.