Security-X

Forum Security-X => Désinfections => Discussion démarrée par: moi-neau le janvier 16, 2014, 19:32:11

Titre: infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 19:32:11
Bonjour,
ma clé usb était infecté.
On ma dit d'utiliser usbfix.
Voici mon rapport
############################## | UsbFix V 7.161 | [Recherche]

Utilisateur: User (Administrateur) # USER-PC
Mis à jour le 15/01/2014 par El Desaparecido - Team SosVirus
Lancé à 19:19:11 | 16/01/2014

Site Web : http://www.usbfix.net
Changelog : http://www.usbfix.net/maj/
Support : http://www.sosvirus.net/
Upload Malware : http://www.sosvirus.net/upload_malware.php
Contact : http://www.usbfix.net/contact/

PC: eMachines (ET1350)
CPU: AMD Athlon(tm) II 160u Processor
RAM -> [Total : 4095 Mo| Free : 2234 Mo]
Bios: American Megatrends, Inc.
Boot: Normal boot

OS: Microsoft Windows 7 Édition Familiale Premium  (6.1.7601 64-Bit) Service Pack 1
WB: Windows Internet Explorer : 11.0.9600.16476
WB: Mozilla Firefox : 26.0

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AS: Windows Defender : 6.1.7600.16385 (win7_rtm.090713-1255)
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 479 Go (368 Go libre(s) - 77%) [eMachines] # NTFS
D:\ -> Disque fixe # 434 Go (434 Go libre(s) - 100%) [DATA] # NTFS
E:\ -> CD-ROM
L:\ -> Disque amovible # 2 Go (193 Mo libre(s) - 10%) [KINGSTON] # FAT

################## | Processus Actif |

C:\Windows\system32\csrss.exe (ID: 400 |ParentID: 392)
C:\Windows\system32\wininit.exe (ID: 444 |ParentID: 392)
C:\Windows\system32\csrss.exe (ID: 452 |ParentID: 436)
C:\Windows\system32\services.exe (ID: 500 |ParentID: 444)
C:\Windows\system32\lsass.exe (ID: 508 |ParentID: 444)
C:\Windows\system32\lsm.exe (ID: 516 |ParentID: 444)
C:\Windows\system32\winlogon.exe (ID: 548 |ParentID: 436)
C:\Windows\system32\svchost.exe (ID: 668 |ParentID: 500)
C:\Windows\system32\nvvsvc.exe (ID: 732 |ParentID: 500)
C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (ID: 752 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 792 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 892 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 944 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 968 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 992 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 820 |ParentID: 500)
C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe (ID: 1096 |ParentID: 732)
C:\Windows\system32\nvvsvc.exe (ID: 1104 |ParentID: 732)
C:\Windows\System32\spoolsv.exe (ID: 1280 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 1352 |ParentID: 500)
C:\Windows\system32\taskhost.exe (ID: 1408 |ParentID: 500)
C:\Windows\system32\Dwm.exe (ID: 1472 |ParentID: 944)
C:\Windows\Explorer.EXE (ID: 1488 |ParentID: 1444)
C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe (ID: 1580 |ParentID: 500)
C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe (ID: 1600 |ParentID: 500)
C:\Program Files (x86)\Bonjour\mDNSResponder.exe (ID: 1628 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 1668 |ParentID: 500)
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcAppFlt.exe (ID: 1740 |ParentID: 500)
C:\Program Files (x86)\eMachines\Registration\GregHSRW.exe (ID: 1920 |ParentID: 500)
C:\Windows\SysWOW64\svchost.exe (ID: 1964 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 2000 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 1120 |ParentID: 500)
C:\Windows\system32\svchost.exe (ID: 1624 |ParentID: 500)
C:\Program Files\eMachines\eMachines Updater\UpdaterService.exe (ID: 1844 |ParentID: 500)
C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe (ID: 1780 |ParentID: 500)
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE (ID: 1864 |ParentID: 500)
C:\Program Files (x86)\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe (ID: 2072 |ParentID: 500)
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcIp.exe (ID: 2200 |ParentID: 500)
C:\Windows\system32\wbem\wmiprvse.exe (ID: 2416 |ParentID: 668)
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe (ID: 2512 |ParentID: 1864)
C:\Windows\system32\SearchIndexer.exe (ID: 2552 |ParentID: 500)
C:\Windows\System32\WUDFHost.exe (ID: 2872 |ParentID: 944)
C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe (ID: 2608 |ParentID: 1488)
C:\Users\User\AppData\Local\Microsoft\SkyDrive\SkyDrive.exe (ID: 2856 |ParentID: 1488)
C:\Windows\SysWOW64\rundll32.exe (ID: 2848 |ParentID: 1488)
C:\Windows\System32\wscript.exe (ID: 2924 |ParentID: 1488)
C:\Users\User\AppData\Roaming\Public\conhost.exe (ID: 2916 |ParentID: 1488)
C:\Program Files (x86)\HP\Digital Imaging\bin\hpqtra08.exe (ID: 2772 |ParentID: 1488)
C:\Program Files\McAfee Security Scan\3.8.130\SSScheduler.exe (ID: 2980 |ParentID: 1488)
C:\Windows\system32\RunDll32.exe (ID: 3004 |ParentID: 1488)
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\conhost.exe (ID: 1576 |ParentID: 1488)
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.exe (ID: 1344 |ParentID: 1896)
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.bin (ID: 2752 |ParentID: 1344)
C:\Program Files (x86)\eMachines\Hotkey Utility\HotkeyUtility.exe (ID: 292 |ParentID: 2960)
C:\Program Files\NVIDIA Corporation\Display\nvtray.exe (ID: 2884 |ParentID: 1096)
C:\Program Files (x86)\eMachines\Hotkey Utility\HotkeyUI.exe (ID: 3080 |ParentID: 292)
C:\Windows\splwow64.exe (ID: 3096 |ParentID: 2916)
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe (ID: 3280 |ParentID: 2960)
C:\Program Files (x86)\iTunes\iTunesHelper.exe (ID: 3308 |ParentID: 2960)
C:\Program Files (x86)\HP\HP Software Update\hpwuschd2.exe (ID: 3340 |ParentID: 2960)
C:\Program Files (x86)\Mobogenie\DaemonProcess.exe (ID: 3348 |ParentID: 2960)
C:\Program Files (x86)\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe (ID: 3356 |ParentID: 2960)
C:\Windows\SysWOW64\explorer.exe (ID: 3524 |ParentID: 3432)
C:\Users\User\AppData\Roaming\Public\conhost.exe (ID: 3872 |ParentID: 3432)
C:\Program Files\iPod\bin\iPodService.exe (ID: 3624 |ParentID: 500)
C:\Program Files (x86)\Mozilla Firefox\firefox.exe (ID: 3728 |ParentID: 1488)
C:\Program Files\Windows Media Player\wmpnetwk.exe (ID: 4188 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 4372 |ParentID: 500)
C:\Program Files (x86)\HP\Digital Imaging\bin\hpqSTE08.exe (ID: 4560 |ParentID: 2772)
C:\Program Files (x86)\HP\Digital Imaging\bin\hpqbam08.exe (ID: 4604 |ParentID: 668)
C:\Program Files (x86)\HP\Digital Imaging\bin\hpqgpc01.exe (ID: 4660 |ParentID: 668)
C:\Windows\system32\DllHost.exe (ID: 2184 |ParentID: 668)
C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe (ID: 4132 |ParentID: 3728)
C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerPlugin_11_7_700_224.exe (ID: 4296 |ParentID: 4132)
C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerPlugin_11_7_700_224.exe (ID: 4392 |ParentID: 4296)
C:\Windows\system32\wuauclt.exe (ID: 3324 |ParentID: 992)
C:\Windows\system32\taskhost.exe (ID: 7656 |ParentID: 500)
C:\Windows\system32\taskeng.exe (ID: 8700 |ParentID: 992)
C:\Windows\system32\msiexec.exe (ID: 8228 |ParentID: 500)
C:\Windows\System32\svchost.exe (ID: 9096 |ParentID: 500)
C:\Windows\system32\SearchProtocolHost.exe (ID: 10060 |ParentID: 2552)
C:\Windows\system32\SearchFilterHost.exe (ID: 9372 |ParentID: 2552)

################## | Regedit Run |

04 - HKLM\..\Run : [Hotkey Utility] C:\Program Files (x86)\eMachines\Hotkey Utility\HotkeyUtility.exe
04 - HKLM\..\Run : [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
04 - HKLM\..\Run : [QuickTime Task] "C:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime
04 - HKLM\..\Run : [iTunesHelper] "C:\Program Files (x86)\iTunes\iTunesHelper.exe"
04 - HKLM\..\Run : [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
04 - HKLM\..\Run : [HP Software Update] C:\Program Files (x86)\HP\HP Software Update\HPWuSchd2.exe
04 - HKLM\..\Run : []
04 - HKLM\..\Run : [mobilegeni daemon] C:\Program Files (x86)\Mobogenie\DaemonProcess.exe
04 - HKLM\..\Run : [MobileConnect] %programfiles%\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe /silent
04 - HKLM\..\RunOnce : []
04 - HKLM64\..\Run : [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe -s
04 - HKU\S-1-5-19\..\Run : [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun
04 - HKU\S-1-5-20\..\Run : [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun
04 - HKU\S-1-5-21-566768111-613331920-2345410106-1000\..\Run : [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
04 - HKU\S-1-5-21-566768111-613331920-2345410106-1000\..\Run : [SkyDrive] "C:\Users\User\AppData\Local\Microsoft\SkyDrive\SkyDrive.exe" /background
04 - HKU\S-1-5-21-566768111-613331920-2345410106-1000\..\Run : [NextLive] C:\Windows\SysWOW64\rundll32.exe "C:\Users\User\AppData\Roaming\newnext.me\nengine.dll",EntryPoint -m l
04 - HKU\S-1-5-21-566768111-613331920-2345410106-1000\..\Run : [SURVIVAL] wscript.exe //B "C:\Users\User\AppData\Local\Temp\SURVIVAL.vbe"
04 - HKU\S-1-5-21-566768111-613331920-2345410106-1000\..\Run : [APS] C:\Users\User\AppData\Roaming\Public\conhost.exe
04 - HKU\S-1-5-19\..\RunOnce : [mctadmin] C:\Windows\System32\mctadmin.exe
04 - HKU\S-1-5-20\..\RunOnce : [mctadmin] C:\Windows\System32\mctadmin.exe

################## | Recherche générique |

Présent! C:\Users\User\AppData\Roaming\Public\conhost.exe
Présent! C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe
Présent! C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\conhost.exe
Présent! C:\Windows\SysWOW64\User.exe
Présent! C:\Users\User\AppData\Local\Temp\SURVIVAL.vbe
Présent! C:\Users\User\AppData\Local\Temp\DATA.exe
Présent! L:\SURVIVAL.vbe
Présent! C:\Users\User\AppData\Roaming\14F46C12\16-01-2014
Présent! C:\Users\User\AppData\Roaming\14F46C12\ak.tmp
Présent! C:\Users\User\AppData\Roaming\14F46C12
Présent! C:\Users\User\AppData\Local\Temp\User8
Présent! L:\MSDOS.lnk
Présent! L:\IO.lnk
Présent! L:\AUTORUN.lnk
Présent! L:\IMGP1573.lnk
Présent! L:\.lnk
Présent! L:\IMG_0153.lnk
Présent! L:\fiche navette.lnk
Présent! L:\BOOTEX.lnk
Présent! L:\Photo0177.lnk
Présent! L:\IMG_0155.lnk
Présent! L:\Internes 2013 par sexe et classe.lnk
Présent! L:\~WRL3758.lnk
Présent! L:\inventaires.lnk
Présent! L:\Equipe merc.lnk
Présent! L:\Surveillance brevet.lnk
Présent! L:\Simul Mlle BATARD.lnk
Présent! L:\2nd.lnk
Présent! L:\Conseil CLASSE 3èmeB 1er Trim.lnk
Présent! L:\STD.lnk
Présent! L:\Conseil Prof 3A déc 2012.lnk
Présent! L:\Conseil 4èmeA déc.lnk
Présent! L:\Photo0470.lnk
Présent! L:\SWFOpenerSetup-1.lnk
Présent! L:\Mesurim_pro_02_08.lnk
Présent! L:\Phylo_College_lycee_complet_setup.lnk
Présent! L:\Corse 2012.lnk
Présent! L:\ANAGENE.lnk
Présent! L:\College_Ressources-principes-generaux.lnk
Présent! L:\3ème.lnk
Présent! L:\Gibii.lnk
Présent! L:\1ère.lnk
Présent! L:\TermS.lnk
Présent! L:\Articles Site.lnk
Présent! L:\PourLucie.lnk
Présent! L:\selection photos.lnk
Présent! L:\.Trashes.lnk
Présent! L:\Il faut sauver St Mich!!.lnk
Présent! L:\Resp. Niveau.lnk
Présent! L:\.Spotlight-V100.lnk
Présent! L:\Titulariat 2nd.lnk
Présent! L:\MPS.lnk
Présent! L:\rastop203vf-exe.lnk
Présent! L:\CEREDIS productions stagiaires APCompétences 2012.lnk
Présent! L:\Messe.lnk
Présent! L:\PréRentrée  2012.lnk
Présent! L:\.TemporaryItems.lnk
Présent! L:\Socle commun.lnk
Présent! L:\Paludisme 2011.lnk
Présent! C:\Users\User\AppData\Roaming\User-wchelper.dll
Présent! C:\Users\User\AppData\Roaming\newnext.me
Présent! C:\Users\User\AppData\Roaming\Public
Présent! C:\Users\User\AppData\Local\Temp\dqs_7OoXdBUc14ideje.pif
Présent! C:\Windows\System32\user.exe

################## | Registre |

Présent! HKCU\Software\Holaa
Présent! HKCU64\Software\Holaa
Présent! HKU\S-1-5-21-566768111-613331920-2345410106-1000\Software\Holaa
Présent! HKU\S-1-5-21-566768111-613331920-2345410106-1000\Software\Microsoft\Windows\CurrentVersion\Run|APS
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Run|APS
Présent! HKU\S-1-5-21-566768111-613331920-2345410106-1000\Software\Microsoft\Windows\CurrentVersion\Run|NextLive
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Run|NextLive
Présent! HKU\S-1-5-21-566768111-613331920-2345410106-1000\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL
Présent! HKU\S-1-5-21-566768111-613331920-2345410106-1000\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Run|SURVIVAL

################## | UsbFix - Information |

UsbFix a détecté sur votre ordinateur, une infection qui dispose d'une fonction de Keylogger.
Après désinfection par UsbFix, veuillez modifier tous vos mots de passe.
Si vous avez effectué des achats sur internet,
veuillez contacter votre banque afin d'envisager une opposition sur votre carte bancaire.

Info : http://www.sosvirus.net/infection-dinihou-vous-explique-son-fonctionnement-t4852.html

################## | Vaccin |

L:\Autorun.inf -> Vaccin créé par UsbFix (El Desaparecido)

################## | E.O.F | http://www.usbfix.net - http://www.sosvirus.net |
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 20:49:15
Bonjour,

C'est le seul support amovible que tu avais à connecter ?

Il n'y a pas que l'infection Infection vbs/vbe autorun (http://forum.security-x.fr/malwares-315/infection-vbsvbe-autorun-ituneshelper-sergelelama-fichiers-en-raccourcis/), il y a aussi des adwares.

Nous allons donc faire un diagnostic global de ton système avec cet outil :

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - version 64 bits :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

--------------------------------------------------------------------------------------------------------------

As-tu vu l'information dans le rapport USBFix ?
Citer
################## | UsbFix - Information |

UsbFix a détecté sur votre ordinateur, une infection qui dispose d'une fonction de Keylogger.
Après désinfection par UsbFix, veuillez modifier tous vos mots de passe.
Si vous avez effectué des achats sur internet,
veuillez contacter votre banque afin d'envisager une opposition sur votre carte bancaire.

Il faudra donc, dès la désinfection terminée, changer tous tes mots de passe (Administrations, banques, messageries, réseaux sociaux, FAI .......) et surveiller tes comptes bancaires si tu as fait dernièrement des achats en ligne.

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt.

Les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Tutoriel d'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 21:36:11
Le programme qu'on me propose d'installé s'appelle fusionne install ?
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 21:36:30
Le programme qu'on me propose d'installé s'appelle fusionne install ?
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 21:54:39
Re,

Non, le programme que tu dois télécharger s'appelle FRST.
Je t'ai indiqué un lien direct -> http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/
Donc, une fois que tu as cliqué sur le lien, tu attends que ton navigateur lance le téléchargement, et tu ne cliques nulle part ailleurs, et surtout pas sur les liens commerciaux, sponsors et autres.

Tu enregistres FRST sur ton Bureau et tu appliques la procédure indiquée.

@+
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 21:57:40
Ok.
J'avais une 2ème clé usb qui avait le même soucis, j'avais oublié, je les également connectée.
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 22:04:51
Voici
http://up.security-x.fr/file.php?h=Ra413071e11b82c424147700265dba05f
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 22:05:39
http://up.security-x.fr/file.php?h=R5ca9ff7f322227cc8fd5e736985a540c
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 22:12:07
Re,


Rappel : Les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Tutoriel d'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

Merci de respecter les consignes s'il te plaît.


Citer
J'avais une 2ème clé usb qui avait le même soucis, j'avais oublié, je les également connectée.

Il me faut dans ce cas un nouveau rapport USBFix avec l'option Recherche avec donc les 2 clés connectées.

@+



Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 22:22:33
Désolée!!
Je n'avais pas compris. Je suis une chèvre en informatique...
Je crois que c'est ça que tu veux.

http://up.security-x.fr/file.php?h=Ra001b27ee3c83cbb9621125771f2caaf
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 22:54:25
Re,

Pas d'antivirus sur ce système ?

Il faudra installer Microsoft-Security-Essentials que tu as téléchargé dès que nous aurons fini la désinfection.

Il faudrait être plus vigilant sur ce que tu valides lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec (cases pré-cochées).
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

ces adwares/hijackers/toolbars/programmes indésirables :
RegClean Pro
Wajam
WebPlayerV2


Si un programme ne veut pas se désinstaller, tu passes au suivant.

---------------------------------------------------------------------------------------------

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  USBFix - Nettoyage :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
(Hôte de la fenêtre de la console) C:\Users\User\AppData\Roaming\Public\conhost.exe 
HKLM-x32\...\Run: [mobilegeni daemon] - C:\Program Files (x86)\Mobogenie\DaemonProcess.exe [761024 2013-12-13] ()
HKCU\...\Run: [NextLive] - C:\Users\User\AppData\Roaming\newnext.me\nengine.dll [1283584 2013-11-14] (NewNextDotMe)
HKCU\...\Run: [SURVIVAL] - C:\Users\User\AppData\Local\Temp\SURVIVAL.vbe [72352551 2013-11-23] ()
HKCU\...\Run: [APS] - C:\Users\User\AppData\Roaming\Public\conhost.exe [83404540 2013-12-09] (Hôte de la fenêtre de la console)
AppInit_DLLs: c:\progra~3\bitguard\271769~1.27\{c16c1~1\loader.dll [ ] ()
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\conhost.exe (Hôte de la fenêtre de la console)
Startup: C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\SURVIVAL.vbe ()
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=irmsd0101aw&cd=2XzuyEtN2Y1L1QzutDtDtByCtB0DtB0Czz0D0EtByC0CtCtBtN0D0Tzu0SyByEyBtN1L2XzutBtFtBtFtCyDtFtCyDzytBtN1L1CzutDzytDtCtG1T&cr=1670162488&ir=
HKCU\Software\Microsoft\Internet Explorer\Main,bProtector Start Page = http://search.babylon.com/?affID=111020&babsrc=HP_ss&mntrId=14f46c1200000000000000262d2c8de2
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=irmsd0101aw&cd=2XzuyEtN2Y1L1QzutDtDtByCtB0DtB0Czz0D0EtByC0CtCtBtN0D0Tzu0SyByEyBtN1L2XzutBtFtBtFtCyDtFtCyDzytBtN1L1CzutDzytDtCtG1T&cr=1670162488&ir=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=irmsd0101aw&cd=2XzuyEtN2Y1L1QzutDtDtByCtB0DtB0Czz0D0EtByC0CtCtBtN0D0Tzu0SyByEyBtN1L2XzutBtFtBtFtCyDtFtCyDzytBtN1L1CzutDzytDtCtG1T&cr=1670162488&ir=
SearchScopes: HKLM - {77AA745B-F4F8-45DA-9B14-61D2D95054C8} URL =
SearchScopes: HKCU - bProtectorDefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
SearchScopes: HKCU - _tmp URL =
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://search.babylon.com/?q={searchTerms}&affID=121845&tt=gc_&babsrc=SP_ss_gin2g&mntrId=14F400262D2C8DE2
SearchScopes: HKCU - {77AA745B-F4F8-45DA-9B14-61D2D95054C8} URL =
BHO-x32: iminent Helper Object - {112BA211-334C-4A90-90EC-2AD1CDAB287C} - C:\Program Files (x86)\IminentToolbar\1.8.28.3\bh\iminent.dll No File
BHO-x32: Babylon toolbar helper - {2EECD738-5844-4a99-B4B6-146BF802613B} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll No File
BHO-x32: TBSB01620 Class - {58124A0B-DC32-4180-9BFF-E0E21AE34026} - C:\Program Files (x86)\IMinent Toolbar\tbcore3.dll No File
BHO-x32: No Name - {5C255C8A-E604-49b4-9D64-90988571CECB} - No File
BHO-x32: Wajam - {A7A6995D-6EE1-4FD1-A258-49395D5BF99C} - C:\Program Files (x86)\Wajam\IE\priam_bho.dll No File
BHO-x32: delta Helper Object - {C1AF5FA5-852C-4C90-812E-A7F75E011D87} - C:\Program Files (x86)\Delta\delta\1.8.21.5\bh\delta.dll No File
BHO-x32: Yontoo - {FD72061E-9FDE-484D-A58A-0BAB4151CAD8} - C:\Program Files (x86)\Yontoo\YontooIEClient.dll No File
Toolbar: HKLM-x32 - Babylon Toolbar - {98889811-442D-49dd-99D7-DC866BE87DBC} - C:\Program Files (x86)\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll No File
Toolbar: HKLM-x32 - IMinent Toolbar - {977AE9CC-AF83-45E8-9E03-E2798216E2D5} - C:\Program Files (x86)\IMinent Toolbar\tbcore3.dll No File
Toolbar: HKLM-x32 - Delta Toolbar - {82E1477C-B154-48D3-9891-33D83C26BCD3} - C:\Program Files (x86)\Delta\delta\1.8.21.5\deltaTlbr.dll No File
Toolbar: HKLM-x32 - Iminent Toolbar - {1FAFD711-ABF9-4F6A-8130-5166C7371427} - C:\Program Files (x86)\IminentToolbar\1.8.28.3\iminentTlbr.dll No File
Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
FF user.js: detected! => C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\user.js
FF SearchEngineOrder.1: Mysearchdial
FF SearchPlugin: C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\searchplugins\babylon.xml
FF SearchPlugin: C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\searchplugins\delta.xml
FF SearchPlugin: C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\searchplugins\iminent.xml
FF SearchPlugin: C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\searchplugins\Mysearchdial.xml
FF Extension: HDvid Codec V6.0 - C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\Extensions\34f57b0c-8cdb-4914-818c-928df47c6c4f@3a243122-a6fc-40c9-a1e6-ba11e930da09.com [2013-12-14]
FF Extension: MySearchDial NewTab - C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\seedceju.default\Extensions\{ad9a41d2-9a49-4fa6-a79e-71a0785364c8} [2014-01-16]
FF HKCU\...\Firefox\Extensions: [{5a95a9e0-59dd-4314-bd84-4d18ca83a0e2}] - C:\Program Files (x86)\Wajam\Firefox\{5a95a9e0-59dd-4314-bd84-4d18ca83a0e2}.xpi
CHR Extension: (Iminent Chrome Toolbar) - C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\pkhojieggfgllhllcegoffdcnmdeojgb\2.0_0 [2013-12-14]
CHR HKLM\...\Chrome\Extension: [pflphaooapbgpeakohlggbpidpppgdff] - C:\Users\User\AppData\Local\mysearchdial-speeddial.crx [2014-01-16]
CHR HKCU\...\Chrome\Extension: [pflphaooapbgpeakohlggbpidpppgdff] - C:\Users\User\AppData\Local\mysearchdial-speeddial.crx [2014-01-16]
CHR HKLM-x32\...\Chrome\Extension: [jpmbfleldcgkldadpdinhjjopdfpjfjp] - C:\Users\User\AppData\Local\Wajam\Chrome\wajam.crx [2013-05-02]
CHR HKLM-x32\...\Chrome\Extension: [pflphaooapbgpeakohlggbpidpppgdff] - C:\Users\User\AppData\Local\mysearchdial-speeddial.crx [2014-01-16]
CHR HKLM-x32\...\Chrome\Extension: [pkhojieggfgllhllcegoffdcnmdeojgb] - C:\Program Files (x86)\IminentToolbar\1.8.28.3\iminent.crx [2014-01-16]
S2 WajamUpdater; C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe [109064 2013-05-02] (Wajam) 
Task: {2FC28CD1-46FE-497A-9EC9-1C2A12F790A9} - System32\Tasks\RegClean Pro_UPDATES => C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe
Task: {85363BBC-00A7-4EF6-A3F4-6C6CF6D0837C} - System32\Tasks\HDvid Codec V6.0-firefoxinstaller => C:\Program Files (x86)\HDvid Codec V6.0\HDvid Codec V6.0-firefoxinstaller.exe
Task: {BAFD002D-4CA8-4FB8-AA59-D92DCFB8E249} - System32\Tasks\RegClean Pro_DEFAULT => C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe
Task: {E0105D71-B220-4A19-8BDB-1089B1E90BC4} - System32\Tasks\HDvid Codec V6.0-updater => C:\Program Files (x86)\HDvid Codec V6.0\HDvid Codec V6.0-updater.exe
Task: {FBF5470B-791D-467A-8F4B-C77BDA2D0624} - System32\Tasks\MySearchDial => C:\Users\User\AppData\Roaming\MYSEAR~1\UPDATE~1\UPDATE~1.EXE
Task: {FF9228A6-DB53-46CD-8DB3-CC032F83DF88} - System32\Tasks\RegClean Pro => C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe
Task: C:\Windows\Tasks\HDvid Codec V6.0-firefoxinstaller.job => C:\Program Files (x86)\HDvid Codec V6.0\HDvid Codec V6.0-firefoxinstaller.exe
Task: C:\Windows\Tasks\HDvid Codec V6.0-updater.job => C:\Program Files (x86)\HDvid Codec V6.0\HDvid Codec V6.0-updater.exe
Task: C:\Windows\Tasks\MySearchDial.job => C:\Users\User\AppData\Roaming\MYSEAR~1\UPDATE~1\UPDATE~1.EXE
Task: C:\Windows\Tasks\RegClean Pro_DEFAULT.job => C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe
Task: C:\Windows\Tasks\RegClean Pro_UPDATES.job => C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe
2014-01-16 21:33 - 2014-01-16 21:33 - 01648936 _____ (Fusion Install ) C:\Users\User\Downloads\Setup(1).exe
2014-01-16 21:27 - 2014-01-16 21:28 - 01648936 _____ (Fusion Install ) C:\Users\User\Downloads\Setup.exe
2014-01-16 18:17 - 2014-01-16 18:22 - 00000000 ____D C:\Program Files (x86)\MyPC Backup
2014-01-16 18:17 - 2014-01-16 18:17 - 00000000 ____D C:\Users\User\AppData\Roaming\0V1L2Z2Z1T1I1L1T
2014-01-16 18:16 - 2014-01-16 21:24 - 00000288 _____ C:\Windows\Tasks\MySearchDial.job
2014-01-16 18:16 - 2014-01-16 18:16 - 00003224 _____ C:\Windows\System32\Tasks\MySearchDial
2014-01-16 18:16 - 2014-01-16 18:12 - 00366611 _____ C:\Users\User\AppData\Local\mysearchdial-speeddial.crx
2014-01-16 18:15 - 2014-01-16 18:24 - 00000000 ____D C:\Program Files (x86)\Mobogenie
2014-01-16 18:31 - 2013-12-14 22:57 - 00000000 ____D C:\Users\User\AppData\Roaming\newnext.me
2014-01-16 18:30 - 2013-12-14 22:45 - 00002170 _____ C:\Windows\Tasks\HDvid Codec V6.0-firefoxinstaller.job
2014-01-16 18:30 - 2013-12-14 22:45 - 00001324 _____ C:\Windows\Tasks\HDvid Codec V6.0-updater.job
2014-01-16 18:24 - 2014-01-16 18:15 - 00000000 ____D C:\Program Files (x86)\Mobogenie
2014-01-16 18:24 - 2013-12-14 22:57 - 00000000 ____D C:\Users\User\AppData\Local\Mobogenie
2014-01-16 18:22 - 2014-01-16 18:17 - 00000000 ____D C:\Program Files (x86)\MyPC Backup
2014-01-16 18:17 - 2013-12-14 22:57 - 00000000 ____D C:\Users\User\AppData\Local\genienext
C:\Program Files (x86)\RegClean Pro
C:\Program Files (x86)\HDvid Codec V6.0
C:\Users\User\AppData\Roaming\MYSEAR~1
C:\Users\User\AppData\Roaming\Public\conhost.exe
C:\Users\User\AppData\Local\Temp\SURVIVAL.vbe
C:\Program Files (x86)\IminentToolbar
C:\Program Files (x86)\BabylonToolbar
C:\Program Files (x86)\Wajam
C:\Program Files (x86)\Delta
C:\Program Files (x86)\Yontoo
C:\Users\User\AppData\Local\Temp\57312uninstall.exe
C:\Users\User\AppData\Local\Temp\BackupSetup.exe
C:\Users\User\AppData\Local\Temp\DATA.exe
C:\Users\User\AppData\Local\Temp\Sqlite3.dll
C:\Users\User\AppData\Local\Temp\System.Data.SQLite.dll
C:\Users\User\AppData\Local\Temp\System.Data.SQLite69626.dll
C:\Users\User\AppData\Local\Temp\System.Data.SQLite70645.dll
C:\Users\User\AppData\Local\Temp\vcredist_x64.exe
end
Note : Si l'outil t'indique qu'il faut télécharger une nouvelle version, tu valides par Oui et tu télécharges la dernière version proposée

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Nettoyer :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil (http://forum.security-x.fr/tutoriels-317/perte-de-connexion-internet-apres-l%27utilisation-d%27un-outil-12204/)[/url]

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports :
USBFix-Suppression
Fixlog
AdwCleaner


@+
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 23:26:19
Voici, je crois...

http://up.security-x.fr/file.php?h=R5d637cabd57d7ccb1567bd60b35d3954

http://up.security-x.fr/file.php?h=R204a764c6cb48f35c75c4fcb37b5b275

http://up.security-x.fr/file.php?h=Rb7604b06cfa40b68b3c53b2fb94a7fa5

Je plaide coupable. j'ai changé d'ordi y'a plus d'un an, et aujourd'hui je crois que je n'ai jms réinstaller d'antivirus...
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 23:33:25
Re,

Pour USBFix, c'est le rapport de suppression qu'il me faudrait.
Il se trouve sous C:\

Idem, pour AdwCleaner, il me faut le rapport de nettoyage.
Il se trouve sous C:\AdwCleaner

Poste ces 2 rapports s'il te plaît.

@+
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 16, 2014, 23:40:00
Je m'y perd.
Est-ce ceux là ?

http://up.security-x.fr/file.php?h=R8893132e79c24c7f88dd9b7eebaa0bf9

http://up.security-x.fr/file.php?h=Rcfd67731fc7228c1d4ef5a5fbfe678f3
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 16, 2014, 23:54:46
Re,

Oui, ce sont les bons rapports   ;)

Est-ce que les fichiers sur les clés USB sont maintenant accessibles et fonctionnels ?

Nous allons mettre à jour des extensions présentant des failles de sécurité.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Installe la dernière version Java :

Désinstalle cette version obsolète Java(TM) 6 Update 30

Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)

Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Installe la dernière version Adobe Flash Player :

Ouvre Internet Explorer, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Ouvre Firefox, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

Pense à décocher les options proposées en même temps telles que la Barre d'outils Google gratuite (facultatif)
Il faut installer et tenir à jour Flash Player sous chaque navigateur présent sur le système

---------------------------------------------------------------------------------------------

Ensuite, un contrôle avec cet outil :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXCU.exe est sûr)

---------------------------------------------------------------------------------------------

Est attendu le rapport SXCU

@+
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 17, 2014, 12:56:29
Bonjour !

Mes clés ne présentes plus l'icône de raccourci.
Qd je veux installer java on me propose un fichier jxpiinstall. C'est java ?
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 17, 2014, 13:13:40
Re...
Bon, je crois que j'ai réussi à installer java et adobe.
Je n'ai pas trouvé le rapport que tu demandais dans C/, je t'envoies celui que j'ai trouvé sur mon bureau.

http://up.security-x.fr/file.php?h=R2403f0b21489e46b79550056def0e011
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 17, 2014, 13:41:47
Bonjour,

C'est parfait, tout est à jour   :sup:

Nous pouvons donc maintenant finaliser la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu




Il faudra le faire aussi pour tout autre nouveau support
Guide sécurisation Windows face aux menaces infectieuses USB (http://forum.zebulon.fr/guide-securisation-windows-face-aux-menaces-infectieuses-usb-t170848.html)




/!\ Une attitude responsable sur le net est la meilleure protection pour ton système
Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)

[/list]

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : infection ituneshelper
Posté par: moi-neau le janvier 17, 2014, 14:14:04
Voici mon dernier rapport

http://up.security-x.fr/file.php?h=Rde9aadc8aabf4bb46fec63bc607b5090

Merci, pour tout.
Je vais vérifier mes comptes!!! et changer mes mots de passe en espérant aucune mauvaise surprise.
Titre: Re : infection ituneshelper
Posté par: chantal11 le janvier 17, 2014, 15:32:15
Re,

OK pour le rapport Delfix.

N'oublie pas aussi d'installer l'antivirus  ;)

Bonne continuation   :AAC