Security-X

Forum Security-X => Désinfections => Discussion démarrée par: sarril le novembre 15, 2013, 10:26:46

Titre: erreurs tbupdater.dll suite à désinfection [Résolu]
Posté par: sarril le novembre 15, 2013, 10:26:46
Bonjour,

suite à une suppression de virus par DrWeb et de logiciels malveillants par Malwarebytes, j'ai des erreurs au démarrage de windows (seven SP1 64 bits).

1- Boite de dialogue Rundll : problème lors du démarrage de c:\program files(x86)\hometab\tbupdater.dll : le module spécifié est introuvable

2- un document text "desktop.ini" s'ouvre : [.shellclassinfo] localizedresourcename=@%systemroot%\system32\shell32.dll, -21787

Pouvez vous m'aider s'il vous plait.
Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 15, 2013, 10:30:20
Bonjour,

Oui, on va regarder cela en commençant par établir un rapport de diagnostic avec cet outil :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

@+
Titre: Re : erreurs suite à désinfection
Posté par: sarril le novembre 15, 2013, 10:41:31
Merci pour votre aide.

Voici le fichier addition : http://up.security-x.fr/file.php?h=R3e3dcd9306f0033425bc3d7da271a97d
et le fichier FRST : http://up.security-x.fr/file.php?h=R205d678e665bff570523fad83136cc19

Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 15, 2013, 11:02:42
Re,

Il faut veiller à tenir son système à jour, les extensions ou applications qui ne sont pas à jour sont des failles de sécurité très exploitées par les malwares.
C'est cette fois, des adwares que tu as installés toi-même en validant ce qui était proposé lors de l'installation de logiciels gratuits, mais cela pourrait être pire, avec blocage du système, perte de données personnelles ou vol d'identifiants.
On s'occupera de mettre à jour par la suite.

Un peu de lecture sur les programmes indésirables :
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

Boxore Client
Fissa
Iminent
Protector by IB


De même, désinstalle Windows Live Messenger (obsolète, a été remplacé par Skype)
Désinstalle aussi les autres modules de la suite Windows Live que tu n'utilises pas, hormis Windows Live Mail si utilisé :
Comment faire pour supprimer et réinstaller des modules Windows Live (http://support.microsoft.com/kb/938275/fr)

Si un programme ne veut pas se désinstaller, tu passes au suivant.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  TFC - Nettoyage des fichiers temporaires :

--------------------------------------------------------------------------------------------------------------

Ensuite, tu relances FRST64.exe par clic-droit -> Exécuter en tant qu'administrateur, coche la case Addition.txt, puis tu cliques sur le bouton Scan pour lancer une nouvelle analyse et tu postes les nouveaux rapports FRST.txt et Addition.txt.

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports :
AdwCleaner
nouveaux rapports FRST.txt et Addition.txt

@+
Titre: Re : erreurs suite à désinfection
Posté par: sarril le novembre 15, 2013, 11:51:48
Rebonjour,

désinstallation
Boxore Client : présent mais impossible de désinstaller
Fissa : désinstallation OK
Iminent : non présent
Protector by IB : désinstallation OK


ADWCLEANER
rapport : http://up.security-x.fr/file.php?h=R86a72ad9287139936314c1dd3da1fe63

Au redémarrage, je n'ai plus l'erreur tbupdater.dll.
Persiste le second problème.

TFC:
256M effacés

FRST
addition : http://up.security-x.fr/file.php?h=R28d984719a22fd40d7216b7c0eee6205
frst : http://up.security-x.fr/file.php?h=Rf20583228afae179cb3921e6838e3c9a

Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 15, 2013, 12:27:43
Re,

Encore du nettoyage à faire.

Nous allons appliquer un correctif avec FRST.

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
Task: {12BE11FC-A46D-4499-A395-03427AD70F66} - \EPUpdater No Task File
Task: {40F70123-E442-4370-9CF4-CC48E886BDE1} - \BoxSoftwareUpdate No Task File
Task: {46672359-8743-4454-B5D2-603AF1F29E48} - \Dealply No Task File
Task: {64BC0085-6083-40FA-8B3E-B5704D1104BF} - \SoftwareUpdateTaskMachineUA No Task File
Task: {8F6AC64C-7F7B-438A-9B4A-F0F6B907CB30} - \DealPlyUpdate No Task File
Task: {9D810BB0-3FE4-4D90-9C61-3EEC0D6B1FC4} - \ProtectedSearch\Protected Search No Task File
Task: {A0D6CC07-4146-451E-ADCE-E5D4A258F935} - System32\Tasks\Updater35939.exe => C:\Users\jeannot\AppData\Local\Updater35939\Updater35939.exe
Task: {A55CBF71-2E34-45F7-9558-BEFD70E83ABB} - \BitGuard No Task File
Task: {B128BABC-77B9-4666-8DD0-A4A1049D7B3F} - \Advanced System Protector_startup No Task File
Task: {C6D3FF97-0D1F-4F73-A938-11D918AC27EB} - \Browser Updater\Browser Updater No Task File
Task: {EBAFB5BD-407A-48DB-AA15-E63A1F94C653} - \SoftwareUpdateTaskMachineCore No Task File
Task: {F80B9451-DAA9-425E-AC32-EA9A135145A2} - System32\Tasks\Ad-Aware Update (Weekly) => C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe
Task: C:\Windows\Tasks\Ad-Aware Update (Weekly).job => C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe
AlternateDataStreams: C:\ProgramData\Temp:373E1720
AppInit_DLLs: c:\progra~3\bitguard\271769~1.27\{c16c1~1\loader.dll [ ] ()
URLSearchHook: HKCU - (No Name) - {37483b40-c254-4a72-bda4-22ee90182c1e} - No File
SearchScopes: HKLM - DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL =
SearchScopes: HKLM - {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKCU - {159a5700-4f1e-4528-9e59-ac5fadd4e8f1} URL = http://www.yougoo.fr/annuaire?search&q={searchTerms}
SearchScopes: HKCU - {C53502F2-885E-4D6E-B2F8-6B19A7D81CBA} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2801948
SearchScopes: HKCU - {FB1D486C-3243-4447-B62A-BA44D613A3F2} URL = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=E3B883DD-2280-458B-8D92-53EAEC332261&apn_sauid=A6FAE125-0F77-4D16-92F0-D457F49064F2
BHO-x32: BetterSurf - {6E3C6B04-08FE-43BC-8E50-F90285024DEA} - C:\Program Files (x86)\BetterSurf\ie\BetterSurf.dll ()
Toolbar: HKLM-x32 - No Name - {9F8CA34E-C59D-4636-9F77-2343EACA49B0} - No File
Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File
Toolbar: HKCU - No Name - {37483B40-C254-4A72-BDA4-22EE90182C1E} - No File
FF SearchPlugin: C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\searchplugins\nch-en-customized-web-search-1.xml
FF SearchPlugin: C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\searchplugins\nch-en-customized-web-search.xml
FF SearchPlugin: C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\searchplugins\YouGoo.xml
FF Extension: Plus-HD-1.6 - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\6c937ed6-be66-4f72-9a60-ce5789cc7f09@53ba6712-2cae-46e2-b821-95baea44e049.com
FF Extension: Fissa - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\@FissaPlugin
FF Extension: Smart Display - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\jid1-FCM5fDwCW5M3AQ@jetpack
FF Extension: HomeTab - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\{7228315c-3067-4fb8-951b-5f31a5fa1c73}
FF Extension: No Name - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\complitly_0.sqlite
FF Extension: No Name - C:\Users\jeannot\AppData\Roaming\Mozilla\Firefox\Profiles\xpglmman.default\Extensions\WTB_GLOBAL.sqlite
FF Extension: Toolbar YouGoo - C:\Program Files (x86)\Mozilla Firefox\extensions\toolbar@yougoo.fr
FF HKLM-x32\...\Firefox\Extensions: [xz123@ya456.com] - C:\Program Files (x86)\BetterSurf\ff
FF Extension: BetterSurf - C:\Program Files (x86)\BetterSurf\ff
FF HKCU\...\Firefox\Extensions: [{F7EC2BAD-F77B-4020-B3C6-58B97D0859E5}] - C:\Program Files (x86)\Super_Lyrics\122.xpi
FF Extension: No Name - C:\Program Files (x86)\Super_Lyrics\122.xpi
CHR Extension: (BetterSurf) - C:\Users\jeannot\AppData\Local\Google\Chrome\User Data\Default\Extensions\dedmngkbaffkenlfdcbganndoghblmap\1.0_0
CHR Extension: (HomeTab) - C:\Users\jeannot\AppData\Local\Google\Chrome\User Data\Default\Extensions\iijngnlhcebnigailgiknadgjehhlppg\4.7_0
CHR HKLM-x32\...\Chrome\Extension: [dedmngkbaffkenlfdcbganndoghblmap] - C:\Program Files (x86)\BetterSurf\ch\Chrome.crx
CHR HKLM-x32\...\Chrome\Extension: [iijngnlhcebnigailgiknadgjehhlppg] - C:\Program Files (x86)\HomeTab\chrome\HomeTab.crx
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
2013-11-14 18:03 - 2013-11-14 18:03 - 00000000 ____D C:\Program Files (x86)\BetterSurf
2013-11-07 15:10 - 2013-11-15 11:35 - 00000000 ____D C:\Windows\System32\Tasks\ProtectedSearch
2013-11-07 15:10 - 2013-11-15 11:35 - 00000000 ____D C:\Windows\System32\Tasks\Browser Updater
2013-11-14 23:34 - 2013-07-16 14:54 - 00000000 ____D C:\Program Files (x86)\Super_Lyrics
2013-11-14 23:34 - 2012-04-02 10:29 - 00000000 ____D C:\Users\jeannot\AppData\Roaming\Icones
2013-11-14 20:04 - 2013-07-16 14:58 - 00000000 ____D C:\Users\jeannot\AppData\Local\Updater35939
2013-11-07 15:15 - 2013-07-16 14:55 - 00028312 _____ C:\Users\jeannot\AppData\Roaming\Bubble Dock.installation.log
2013-11-07 15:13 - 2013-11-07 15:13 - 00000000 ____D C:\SoloApp
2013-11-07 14:56 - 2013-07-16 14:54 - 00003912 _____ C:\Users\jeannot\AppData\Roaming\Bubble Dock.boostrap.log
C:\ProgramData\PKP_DLes.DAT
C:\ProgramData\PKP_DLet.DAT
C:\ProgramData\PKP_DLev.DAT
C:\Users\jeannot\AppData\Local\Updater35939
C:\Program Files (x86)\Lavasoft
c:\progra~3\bitguard
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport Fixlog.

--------------------------------------------------------------------------------------------------------------

Ensuite, pour le souci avec ce Desktop.ini qui s'ouvre au démarrage, applique ce qui suit :

1) Dans l'explorateur :
Outils -> Options des dossiers -> onglet Affichage
-> coche la case "Afficher les fichiers et dossiers cachés
-> décoche les cases "Masquer les extensions des fichiers dont le type est connu" et "Masquer les fichiers protégés du système d'exploitation"
puis "Appliquer"

2) Danc chacun de ces dossiers Démarrage :
C:\Users\jeannot\AppData\Roaming\Microsoft\Windows\Menu Démarrer\Programmes\Démarrage
C:\ProgramData\Microsoft\Windows\Menu Démarrer\Programmes\Démarrage
tu cliques sur chacun des fichiers desktop.ini pour l'éditer et tu repères celui qui contient exactement :
Citer
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787

Une fois que tu as repéré ce desktop.ini qui contient 21787, tu le refermes, puis clic-droit sur le fichier -> Supprimer

3) N'oublie pas de remettre l'affichage dans Options des dossiers en cochant la case Masquer les fichiers protégés du système d’exploitation.

4) Redémarre le système.

@+
Titre: Re : erreurs suite à désinfection
Posté par: sarril le novembre 15, 2013, 12:46:33
re,

rapport fix FRST : http://up.security-x.fr/file.php?h=Rf5dc9bd176415a86875dc01f2fa87f60

pour le souci avec ce Desktop.ini, les 2 fichiers sont identiques et contiennent uniquement le message d'erreur cité.
Dois-je les supprimer tous les 2?

Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 15, 2013, 13:39:13
Re,

Oui, tu supprimes tout fichier Desktop.ini qui contient le message indiqué et tu redémarres le système.

Ensuite, nous allons mettre à jour les applications sensibles aux failles de sécurité.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Java :

Désinstalle ces versions obsolètes :
Java(TM) 6 Update 22
Java(TM) 6 Update 39 (64-bit)
Java(TM) 6 Update 39


Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)

Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Adobe Flash Player :

Ouvre Internet Explorer, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Ouvre Firefox, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Pense à décocher les options proposées en même temps telles que la Barre d'outils Google gratuite (facultatif)
Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Installe la dernière version Adobe Shockwave Player :

Télécharge et installe cette dernière version Adobe Shockwave Player (http://get.adobe.com/fr/shockwave/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Mise à jour d'Internet Explorer :

Même si tu n'utilises pas Internet Explorer comme navigateur, il faut tout de même le mettre à jour et passer sous IE11.
Téléchargez Internet Explorer 11 (http://windows.microsoft.com/fr-FR/internet-explorer/products/ie/home)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXCU.exe est sûr)

---------------------------------------------------------------------------------------------

Est attendu le rapport SXCU

@+
Titre: Re : erreurs suite à désinfection
Posté par: sarril le novembre 15, 2013, 21:15:37
Bonsoir,

fichiers .ini supprimés et mises à jours faites.

Rapport SXCU : http://up.security-x.fr/file.php?h=R05b639f62a54868cabbf143491c4d15d

Bonne soirée.
Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 15, 2013, 22:04:20
Re,

OK pour le rapport SXCU, mais Internet Explorer n'est pas à jour et Google Chrome non plus.
A mettre à jour donc.

Ensuite, nous pourrons finaliser la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : erreurs suite à désinfection
Posté par: sarril le novembre 16, 2013, 11:38:35
Bonjour,

nouveau rapport SXCU : http://up.security-x.fr/file.php?h=Rffa92d66833a4f9a80a93d2d704d457a

rapport delfix : http://up.security-x.fr/file.php?h=R7709f4b88d9efd343e365b423737bdf8

@+
Titre: Re : erreurs suite à désinfection
Posté par: chantal11 le novembre 16, 2013, 11:43:45
Bonjour,

OK pour le rapports, tout est en ordre.

Bonne continuation   :AAC
Titre: Re : erreurs tbupdater.dll suite à désinfection [Résolu]
Posté par: sarril le novembre 16, 2013, 11:48:09
Merci beaucoup Chantal.

Bonne continuation également.