Security-X
Forum Security-X => Désinfections => Discussion démarrée par: nodoubt le décembre 25, 2013, 14:43:06
-
Bonjour,
je m'en remets à vous après plusieurs tentatives infructueuses. Merci de votre temps et joyeux Noël à tous.
http://up.security-x.fr/file.php?h=R3f9bc1a710045ad81f3ba01432859b27
-
:AAC Bonjour nodoubt,
Bienvenue sur Security-X, et joyeux Noël ;)
Sache que l'infection que tu as est transmise par supports amovible (clé usb, disque dur externe, lecteur mp3, etc ...)
Tous support amovible inséré dans le pc infecté est infecté à sont tour, et il faudra les nettoyer au besoin.
à l'inverse, tout pc où tu as branché un support amovible infecté, est lui aussi infecté.
Bref, il faudra nettoyer tout ce qui a pu être contaminé
Pour poursuivre, merci de faire ceci :
Télécharge Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) sur ton Bureau.
Attention: Tu dois lancer la version compatible avec ton système : 32 ou 64bits.
Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
- Clique sur le bouton Scan.
- L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Bonsoir hyunkel30,
merci pour ta réponse. Voici les deux rapports:
FRST: http://up.security-x.fr/file.php?h=R6120ab16a3b78a69597f4398d2be85e8
Add: http://up.security-x.fr/file.php?h=R13e68ff1b479d2194715d7afeb812d7e
-
Re,
Sur le rapport FRST je ne vois aucun support amovible branché, n'oublie pas de brancher les supports infecté pour la suite des procédures, sinon ils ne seront pas désinfecté !
à suivre :
1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :
Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure
- Dropbox (sauf réelle utilité, généralement installé en sponsors)
- Java(TM) 6 Update 29
- Java(TM) SE Development Kit 7 Update 1 (versions obsolètes et vulnérables, tu possèdes une plus récente)
- Smart Defrag 2 (pas ou peu utile, Windows 7 défragmente automatiquement)
- ContinueToSave (adware : logiciel publicitaire)
- Crossrider Web Apps (idem)
- Search Assistant SoftQuick 1.66 (idem)
- Update Manager for SweetPacks 1.1 (idem)
[Info]Suite Windows Live : Windows live messenger ayant été remplacé par Skype, il peut être intéressant dès à présent de supprimer les logiciels devenus inutile de la suite Windows Live.
Pour cela, dans la liste des programmes, cliquer sur "Windows Live"/"Installation Windows Live" puis "Désinstaller" et choisir les logiciels à supprimer (ex : Windows Live Messenger, Complément Messenger, Windows Live Writer, Windows Live Mesh, etc ...)
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
HKCU\...\Run: [CrossRiderPlugin] - C:\Program Files\CrossriderWebApps\Crossrider.exe [478720 2011-05-15] (Crossrider)
C:\Program Files\CrossriderWebApps
HKCU\...\Run: [iTunesHelper] - wscript.exe //B "C:\Users\Loris\AppData\Local\Temp\iTunesHelper.vbe" <===== ATTENTION
AppInit_DLLs: c:\progra~1\softqu~1\sprote~1.dll [ ] ()
Startup: C:\Users\Loris\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\iTunesHelper.vbe ()
SearchScopes: HKLM - {BB74DE59-BC4C-4172-9AC4-73315F71CFFE} URL = http://websearch.soft-quick.info/?l=1&q={searchTerms}
BHO: CrossRider - {A876E312-7D08-401a-B7A6-FAFC5DC2F292} - C:\Program Files\CrossriderWebApps\Crossrider.dll ()
Toolbar: HKLM - No Name - {EEE6C35B-6118-11DC-9C72-001320C79847} - No File
Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File
FF SearchEngineOrder.1: WebSearch
FF SearchEngineOrder.user_pref("browser.search.order.1,S", "WebSearch");: user_pref("browser.search.order.1,S", "WebSearch");
FF Keyword.URL: hxxp://websearch.soft-quick.info/?l=1&q=
FF HKLM\...\Firefox\Extensions: [crossriderapp435@crossrider.com] - C:\ProgramData\CodecCheck\firefox
FF Extension: Premiumplay Codec-C - C:\ProgramData\CodecCheck\firefox
C:\ProgramData\CodecCheck
C:\ProgramData\Premium
CHR HKLM\...\Chrome\Extension: [jcdgjdiieiljkfkdcloehkohchhpekkn] - C:\Users\Loris\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetFB.crx
CHR HKLM\...\Chrome\Extension: [jpnbdefcbnoefmmcpelplabbkfmfhlho] - C:\ProgramData\CodecCheck\chrome\codec_check.crx
2013-12-25 13:57 - 2013-12-25 13:57 - 00000000 ____D C:\Users\Loris\AppData\Roaming\LavasoftStatistics
2013-12-25 13:31 - 2013-12-25 13:31 - 00000000 ____D C:\ProgramData\Lavasoft
2013-12-25 13:30 - 2013-12-25 13:30 - 01725064 _____ C:\Users\Loris\Downloads\Adaware_Installer.exe
2013-12-25 13:52 - 2013-01-04 16:32 - 00000000 ____D C:\Program Files\ContinueToSave
Task: {24482708-93D6-44C3-828B-1A15FBC4ABA9} - System32\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084} => C:\ProgramData\Premium\Codec\Codec.exe [2012-09-10] ()
Task: {4AE598F1-8B70-4FA9-8148-6E8267DD93EF} - System32\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C} => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe [2012-09-19] ()
Task: C:\Windows\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084}.job => C:\ProgramData\Premium\Codec\Codec.exe
Task: C:\Windows\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C}.job => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
3) Relance USBFix :
/!\ Déconnecte-toi et ferme toutes les applications en cours /!\
/!\ Branche tous tes périphériques ayant pu être infectés (clés usb, disque dur externe, etc ...) /!\
- Double-clique sur "UsbFix" pour lancer le programme
(Utilisateur de Vista/Windows 7, clique-droit sur UsbFix > Exécuter en tant qu'administrateur)
- Clique sur "Suppression" pour lancer le nettoyage. Branche tes périphériques si ce n'est pas fait, puis valide l'avertissement.
- Laisse travailler l'outil, ton bureau va disparaitre, c'est normal.
- S'il te demande d'envoyer un fichier .zip, accepte.
- A la fin, un rapport apparaitra (sinon, il est situé ici C:\Usbfix.txt). Poste-le dans ta prochaine réponse
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Merci pour ton aide. Je pense avoir tout fait (impossible de désinstaller Update Manager for SweetPacks 1.1).
Fixlog : http://up.security-x.fr/file.php?h=R9d843e91d853a19ec4249daae361f3e2
usbfix: http://up.security-x.fr/file.php?h=R61672cf0c6e28c76625bab8bd0c1b84a
-
Re,
Ok, on va donc juste rajouter un outil pour supprimer les restes d'adware que tu n'as pas pu désinstaller, mais on a fini avec l'infection sur support amovible là ;)
Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.
- Double-clique sur adwcleaner.exe pour lancer le programme.
(Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)
- Dans la fenêtre principal, choisis l'option Scanner.
- Attend la fin de la recherche puis clique sur l'option Rapport.
- Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.
-
En effet, j'ai de nouveau accès à mes fichiers, je te remercie de ton efficacité/rapidité. Je pensais être assez bien protégé avec Avira/Malwarebytes Anti-Malware.
Voici le rapport: http://up.security-x.fr/file.php?h=Rbe00e96b49fa065fe1dc1beec2399126
ps: ton lien vers AdwCleaner n'est plus valable ;)
-
Re ;)
Le meilleur Antivirus, c'est toi, surement pas un quelconque logiciel ;)
Toujours se méfier lorsque un support amovible est branché sur des PC "étranger" ... ;)
à suivre :
Relance Adwcleaner :
/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\
- Double-clique sur adwcleaner.exe pour lancer le programme.
(Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)
- Dans la fenêtre principal, choisis l'option Scanner.
- Attend la fin de la recherche puis clique sur l'option Nettoyer.
- Valide l'avertissement.
- Si le pc demande à redémarrer, accepte.
- Un rapport apparaitra (sinon, il est situé ici C:\AdwCleaner[Sx].txt). Poste-le dans ta prochaine réponse.
Dis-moi ensuite si tout est ok sur le pc.
:AAN
-
Tout fonctionne, merci!
http://up.security-x.fr/file.php?h=R735fbc7a4a5b20dc0f03bd45447d5b2e
-
Re,
Très bien, pour finir alors :
Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Ne touche pas aux options cochées
- Coche en plus "Purger la restauration système"
- Clique sur le bouton "Exécuter"
- Laisse travailler l'outil.
- Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse
Mise à jour du système et des logiciels :
Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) (de Igor51 ) sur ton bureau.
- Lance SXCU.exe en double-cliquant dessus.
(Utilisateur de Vista/Windows 7/8 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur Windows Update à droite. Fais l'ensemble des mises à jours proposées, notamment Internet Explorer 10 puis 11 . Si rien ne se passe, fais manuellement les mise à jour ici : Si rien ne se passe, fais manuellement les mise à jour ici : Démarrer -> Tous les programmes -> Windows Update
- Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader 9.5.5 MUI
Ferme le programme via "Quit"
Tu peux supprimer SXCU.exe.
Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :
- Attention lors de l'installation de logiciel :
Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
A lire ! (http://forum.security-x.fr/securite-generale/stop-la-pub/) et à lire (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter)
- Firefox (http://www.mozilla-europe.org/fr/firefox/) et/ou Chrome (http://www.google.fr/chrome?hl=fr) offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript (https://addons.mozilla.org/fr/firefox/addon/722) et WOT (https://addons.mozilla.org/fr/firefox/addon/3456) par exemple. (pour Chrome : NoScript (https://chrome.google.com/webstore/detail/odjhifogjcknibkahlpidmdajjpkkcfn) ; WOT (https://chrome.google.com/webstore/detail/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr) )
- Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Ou utiliser un outil comme SXCU (http://forum.security-x.fr/tutoriels-317/(tutoriel)-sx-checkupdate/) pour vérifier occasionnellement.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.tomsguide.fr/forum/id-2134891/prevention-protection-securiser-ordinateur.html)
Ici aussi ! (http://www.tomsguide.fr/forum/id-416930/dossier-prevention-protection.html)
Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite) dans ton tout premier message.
-> Ajoute ensuite "résolu" à coté de ton titre et valide.
A bientôt sur Security-X
:AAN