Security-X

Forum Security-X => Désinfections => Discussion démarrée par: nodoubt le décembre 25, 2013, 14:43:06

Titre: Infection iTunesHelper.vbe [Résolu]
Posté par: nodoubt le décembre 25, 2013, 14:43:06
Bonjour,

je m'en remets à vous après plusieurs tentatives infructueuses. Merci de votre temps et joyeux Noël à tous.

http://up.security-x.fr/file.php?h=R3f9bc1a710045ad81f3ba01432859b27
Titre: Re : Infection iTunesHelper.vbe
Posté par: hyunkel30 le décembre 25, 2013, 16:57:37
 :AAC Bonjour nodoubt,

Bienvenue sur Security-X, et joyeux Noël ;)

Sache que l'infection que tu as est transmise par supports amovible (clé usb, disque dur externe, lecteur mp3, etc ...)
Tous support amovible inséré dans le pc infecté est infecté à sont tour, et il faudra les nettoyer au besoin.
à l'inverse, tout pc où tu as branché un support amovible infecté, est lui aussi infecté.

Bref, il faudra nettoyer tout ce qui a pu être contaminé

Pour poursuivre, merci de faire ceci :

Télécharge Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Poste les deux rapports générés.

Titre: Re : Infection iTunesHelper.vbe
Posté par: nodoubt le décembre 25, 2013, 18:26:29
Bonsoir hyunkel30,

merci pour ta réponse. Voici les deux rapports:

FRST: http://up.security-x.fr/file.php?h=R6120ab16a3b78a69597f4398d2be85e8
Add: http://up.security-x.fr/file.php?h=R13e68ff1b479d2194715d7afeb812d7e
Titre: Re : Infection iTunesHelper.vbe
Posté par: hyunkel30 le décembre 25, 2013, 19:05:05
Re,

Sur le rapport FRST je ne vois aucun support amovible branché, n'oublie pas de brancher les supports infecté pour la suite des procédures, sinon ils ne seront pas désinfecté !

à suivre :



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Dropbox (sauf réelle utilité, généralement installé en sponsors)
- Java(TM) 6 Update 29
- Java(TM) SE Development Kit 7 Update 1 (versions obsolètes et vulnérables, tu possèdes une plus récente)
- Smart Defrag 2 (pas ou peu utile, Windows 7 défragmente automatiquement)

- ContinueToSave (adware : logiciel publicitaire)
- Crossrider Web Apps (idem)
- Search Assistant SoftQuick 1.66 (idem)
- Update Manager for SweetPacks 1.1 (idem)

[Info]Suite Windows Live : Windows live messenger ayant été remplacé par Skype, il peut être intéressant dès à présent de supprimer les logiciels devenus inutile de la suite Windows Live.
Pour cela, dans la liste des programmes, cliquer sur "Windows Live"/"Installation Windows Live" puis "Désinstaller" et choisir les logiciels à supprimer (ex : Windows Live Messenger, Complément Messenger, Windows Live Writer, Windows Live Mesh, etc ...)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
HKCU\...\Run: [CrossRiderPlugin] - C:\Program Files\CrossriderWebApps\Crossrider.exe [478720 2011-05-15] (Crossrider)
C:\Program Files\CrossriderWebApps
HKCU\...\Run: [iTunesHelper] - wscript.exe //B "C:\Users\Loris\AppData\Local\Temp\iTunesHelper.vbe" <===== ATTENTION
AppInit_DLLs: c:\progra~1\softqu~1\sprote~1.dll [ ] ()
Startup: C:\Users\Loris\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\iTunesHelper.vbe ()
SearchScopes: HKLM - {BB74DE59-BC4C-4172-9AC4-73315F71CFFE} URL = http://websearch.soft-quick.info/?l=1&q={searchTerms}
BHO: CrossRider - {A876E312-7D08-401a-B7A6-FAFC5DC2F292} - C:\Program Files\CrossriderWebApps\Crossrider.dll ()
Toolbar: HKLM - No Name - {EEE6C35B-6118-11DC-9C72-001320C79847} - No File
Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File
FF SearchEngineOrder.1: WebSearch
FF SearchEngineOrder.user_pref("browser.search.order.1,S", "WebSearch");: user_pref("browser.search.order.1,S", "WebSearch");
FF Keyword.URL: hxxp://websearch.soft-quick.info/?l=1&q=
FF HKLM\...\Firefox\Extensions: [crossriderapp435@crossrider.com] - C:\ProgramData\CodecCheck\firefox
FF Extension: Premiumplay Codec-C - C:\ProgramData\CodecCheck\firefox
C:\ProgramData\CodecCheck
C:\ProgramData\Premium
CHR HKLM\...\Chrome\Extension: [jcdgjdiieiljkfkdcloehkohchhpekkn] - C:\Users\Loris\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetFB.crx
CHR HKLM\...\Chrome\Extension: [jpnbdefcbnoefmmcpelplabbkfmfhlho] - C:\ProgramData\CodecCheck\chrome\codec_check.crx
2013-12-25 13:57 - 2013-12-25 13:57 - 00000000 ____D C:\Users\Loris\AppData\Roaming\LavasoftStatistics
2013-12-25 13:31 - 2013-12-25 13:31 - 00000000 ____D C:\ProgramData\Lavasoft
2013-12-25 13:30 - 2013-12-25 13:30 - 01725064 _____ C:\Users\Loris\Downloads\Adaware_Installer.exe
2013-12-25 13:52 - 2013-01-04 16:32 - 00000000 ____D C:\Program Files\ContinueToSave
Task: {24482708-93D6-44C3-828B-1A15FBC4ABA9} - System32\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084} => C:\ProgramData\Premium\Codec\Codec.exe [2012-09-10] ()
Task: {4AE598F1-8B70-4FA9-8148-6E8267DD93EF} - System32\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C} => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe [2012-09-19] ()
Task: C:\Windows\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084}.job => C:\ProgramData\Premium\Codec\Codec.exe
Task: C:\Windows\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C}.job => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



3) Relance USBFix :

/!\ Déconnecte-toi et ferme toutes les applications en cours /!\
/!\ Branche tous tes périphériques ayant pu être infectés (clés usb, disque dur externe, etc ...) /!\

Titre: Re : Infection iTunesHelper.vbe
Posté par: nodoubt le décembre 25, 2013, 20:59:02
Merci pour ton aide. Je pense avoir tout fait (impossible de désinstaller  Update Manager for SweetPacks 1.1).

Fixlog : http://up.security-x.fr/file.php?h=R9d843e91d853a19ec4249daae361f3e2
usbfix: http://up.security-x.fr/file.php?h=R61672cf0c6e28c76625bab8bd0c1b84a
Titre: Re : Infection iTunesHelper.vbe
Posté par: hyunkel30 le décembre 25, 2013, 22:27:19
Re,

Ok, on va donc juste rajouter un outil pour supprimer les restes d'adware que tu n'as pas pu désinstaller, mais on a fini avec l'infection sur support amovible là ;)

Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.

Titre: Re : Infection iTunesHelper.vbe
Posté par: nodoubt le décembre 27, 2013, 11:15:22
En effet, j'ai de nouveau accès à mes fichiers, je te remercie de ton efficacité/rapidité. Je pensais être assez bien protégé avec Avira/Malwarebytes Anti-Malware.
Voici le rapport: http://up.security-x.fr/file.php?h=Rbe00e96b49fa065fe1dc1beec2399126

ps: ton lien vers AdwCleaner n'est plus valable  ;)
Titre: Re : Infection iTunesHelper.vbe
Posté par: hyunkel30 le décembre 28, 2013, 10:18:30
Re ;)

Le meilleur Antivirus, c'est toi, surement pas un quelconque logiciel ;)

Toujours se méfier lorsque un support amovible est branché sur des PC "étranger" ... ;)

à suivre :

Relance Adwcleaner :

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\

Titre: Re : Infection iTunesHelper.vbe
Posté par: nodoubt le décembre 28, 2013, 17:03:42
Tout fonctionne, merci!
http://up.security-x.fr/file.php?h=R735fbc7a4a5b20dc0f03bd45447d5b2e
Titre: Re : Infection iTunesHelper.vbe [Résolu]
Posté par: hyunkel30 le décembre 28, 2013, 18:39:46
Re,

Très bien, pour finir alors :

Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.