Security-X

Forum Security-X => Désinfections => Discussion démarrée par: NanaPtt le mai 31, 2014, 15:25:57

Titre: Besoin de désinfection par VBS Agent AXN [trj]
Posté par: NanaPtt le mai 31, 2014, 15:25:57
Bonjour!

Mon PC est infecté par : VBS:Agent-AXN [Trj] que j'ai attrapé en branchant la clef USB d'un ami sur mon ordi. Depuis, d'autres périphériques sont infectés (une autre clef usb, une carte SD, peut etre mon smartphone?). Et je n'aimerai pas infecter les clés USB du boulot sur lesquelles j'ai besoin de travailler.

J'ai formaté la carte SD mais inutile. Pour le reste, ça n'a pas encore transformé les fichiers présents en raccourcis, mais je préfère anticiper le problème ! Et avast sonne beaucoup.

J'ai déjà vu des sujets similaires mais apparemment certains rapports doivent être vérifiés alors je m'en remet à vous, si vous pouviez m'aider du début s'il vous plait ? :)

pour info, je suis sous windows 8; 64 bits; je n'ai demandé de l'aide que sur ce forum et je n'ai pas utilisé d'outils spéciaux.

Je vous remercie d'avance,

à bientot j'espère :) !

Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: NanaPtt le mai 31, 2014, 15:53:32
Re ! J'ai vu que le même problème est arrivé à d'autres et du coup j'ai généré les mêmes rapports de FSRT que voici :

Rapport Addition : http://up.security-x.fr/file.php?h=Rfd403c4eb503c98c50af36609db4fa99
Rapport FRST : http://up.security-x.fr/file.php?h=R3946332997e665d19a195e52d1636966

Je viens de faire celui de UsbFix :
http://up.security-x.fr/file.php?h=Rcd745c705eb90603aca61b4e8af225a4

Et sinon mes fichiers apparaissent bien en liens ...

Merci d'avance pour votre aide !

Du coup j'ai utilisé "Nettoyer" de UsbFix, et ça remarche ! Merci pour le tuto !
Bonne continuation !!
Et merci pour les infos qu'on trouve en ligne sur ce forum

Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: chantal11 le mai 31, 2014, 20:25:39
Bonjour,

Citer
Du coup j'ai utilisé "Nettoyer" de UsbFix, et ça remarche !

OK, mais il y a un petit nettoyage complémentaire à faire, suite à une infection par adwares/hijackers.

Il faut être plus vigilant sur ce que tu valides lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec. Il faut décocher les cases des sponsors.
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)


Une raison particulière pour que ton Windows 8 ne soit pas à jour ?
Un système qui n'est pas à jour présente des failles de sécurité importantes et est une cible de choix pour les malwares.
On s'en occupera par la suite.


Tu appliques les procédures dans l'ordre où elles sont présentées.

--------------------------------------------------------------------------------------------------------------

Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

Mysearchdial

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-8/tutoriel-creer-un-point-de-restauration-windows-8/) /!\

start
(Conduit) C:\Program Files (x86)\SearchProtect\Main\bin\CltMngSvc.exe
HKU\S-1-5-21-3765298356-1752932309-3202145194-1002\...\Run: [iTunesHelper] => wscript.exe //B "C:\Users\ANALLE~1\AppData\Local\Temp\iTunesHelper.vbe"
AppInit_DLLs: C:\Program Files (x86)\SearchProtect\SearchProtect\bin\SPVC64Loader.dll => C:\Program Files (x86)\SearchProtect\SearchProtect\bin\SPVC64Loader.dll [1300256 2013-10-18] (Conduit)
AppInit_DLLs: C:\Program Files => C:\Program Files [0 2014-04-17] ()
AppInit_DLLs-x32: C:\Program Files (x86)\SearchProtect\SearchProtect\bin\SPVC32Loader.dll => C:\Program Files (x86)\SearchProtect\SearchProtect\bin\SPVC32Loader.dll [980768 2013-10-18] (Conduit)
AppInit_DLLs-x32: C:\Program Files => C:\Program Files [0 2014-04-17] ()
Startup: C:\Users\Anaëlle\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\iTunesHelper.vbe ()
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=tele_14_16_ch&cd=2XzuyEtN2Y1L1Qzu0B0CzzyDyDyCzyzztB0AtD0FtDtCtDtCtN0D0Tzu0SzztAyBtN1L2XzutBtFtBtDtFtCtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StA0ByDyCtBtBtC0CtGtD0EyDtBtG0AzztDtDtGtA0B0D0FtGtCyCtD0BtC0B0EtBtAyByDzz2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBzy0DtC0D0FtBtDtGtA0AyCyDtG0FyDtB0EtGyD0DtDtDtGyEtB0B0C0AyDtCyC0E0FtCyD2Q&cr=519126352&ir=
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=tele_14_16_ch&cd=2XzuyEtN2Y1L1Qzu0B0CzzyDyDyCzyzztB0AtD0FtDtCtDtCtN0D0Tzu0SzztAyBtN1L2XzutBtFtBtDtFtCtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StA0ByDyCtBtBtC0CtGtD0EyDtBtG0AzztDtDtGtA0B0D0FtGtCyCtD0BtC0B0EtBtAyByDzz2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBzy0DtC0D0FtBtDtGtA0AyCyDtG0FyDtB0EtGyD0DtDtDtGyEtB0B0C0AyDtCyC0E0FtCyD2Q&cr=519126352&ir=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://start.mysearchdial.com/?f=1&a=tele_14_16_ch&cd=2XzuyEtN2Y1L1Qzu0B0CzzyDyDyCzyzztB0AtD0FtDtCtDtCtN0D0Tzu0SzztAyBtN1L2XzutBtFtBtDtFtCtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StA0ByDyCtBtBtC0CtGtD0EyDtBtG0AzztDtDtGtA0B0D0FtGtCyCtD0BtC0B0EtBtAyByDzz2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBzy0DtC0D0FtBtDtGtA0AyCyDtG0FyDtB0EtGyD0DtDtDtGyEtB0B0C0AyDtCyC0E0FtCyD2Q&cr=519126352&ir=
SearchScopes: HKLM - {77AA745B-F4F8-45DA-9B14-61D2D95054C8} URL =
SearchScopes: HKCU - DefaultScope {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=tele_14_16_ch&cd=2XzuyEtN2Y1L1Qzu0B0CzzyDyDyCzyzztB0AtD0FtDtCtDtCtN0D0Tzu0SzztAyBtN1L2XzutBtFtBtDtFtCtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StA0ByDyCtBtBtC0CtGtD0EyDtBtG0AzztDtDtGtA0B0D0FtGtCyCtD0BtC0B0EtBtAyByDzz2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBzy0DtC0D0FtBtDtGtA0AyCyDtG0FyDtB0EtGyD0DtDtDtGyEtB0B0C0AyDtCyC0E0FtCyD2Q&cr=519126352&ir=
SearchScopes: HKCU - {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://start.mysearchdial.com/results.php?f=4&q={searchTerms}&a=tele_14_16_ch&cd=2XzuyEtN2Y1L1Qzu0B0CzzyDyDyCzyzztB0AtD0FtDtCtDtCtN0D0Tzu0SzztAyBtN1L2XzutBtFtBtDtFtCtFtDtN1L1CzutCyEtDtAtDyD1V1StN1L1G1B1V1N2Y1L1Qzu2StA0ByDyCtBtBtC0CtGtD0EyDtBtG0AzztDtDtGtA0B0D0FtGtCyCtD0BtC0B0EtBtAyByDzz2QtN1M1F1B2Z1V1N2Y1L1Qzu2SyBzy0DtC0D0FtBtDtGtA0AyCyDtG0FyDtB0EtGyD0DtDtDtGyEtB0B0C0AyDtCyC0E0FtCyD2Q&cr=519126352&ir=
SearchScopes: HKCU - {77AA745B-F4F8-45DA-9B14-61D2D95054C8} URL = http://search.conduit.com/Results.aspx?ctid=CT3314958&octid=EB_ORIGINAL_CTID&SearchSource=58&CUI=&UM=2&UP=SP3B3758BB-06E0-45D9-9265-B7254A490D7F&q={searchTerms}
BHO-x32: mysearchdial Helper Object - {EF5625A3-37AB-4BDB-9875-2A3D91CD0DFD} - C:\Program Files (x86)\Mysearchdial\1.8.29.0\bh\mysearchdial.dll (MySearchDial)
Toolbar: HKLM - No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - No File
Toolbar: HKLM-x32 - mysearchdial Toolbar - {3004627E-F8E9-4E8B-909D-316753CBA923} - C:\Program Files (x86)\Mysearchdial\1.8.29.0\mysearchdialTlbr.dll (MySearchDial)
R2 CltMngSvc; C:\Program Files (x86)\SearchProtect\Main\bin\CltMngSvc.exe [1753376 2013-10-18] (Conduit)
2014-05-31 15:12 - 2014-04-17 11:12 - 00000324 _____ () C:\Windows\Tasks\MySearchDial.job
C:\Program Files (x86)\Mysearchdial
C:\Program Files (x86)\SearchProtect
C:\Users\Anaëlle\AppData\Roaming\mysearchdial
Task: {3EB1A209-F7AE-4AA3-A2D7-645632EE0748} - System32\Tasks\MySearchDial => C:\Users\Anaëlle\AppData\Roaming\mysearchdial\UpdateProc\UpdateTask.exe [2013-04-12] ()
Task: C:\Windows\Tasks\MySearchDial.job => C:\Users\ANALLE~1\AppData\Roaming\MYSEAR~1\UPDATE~1\UPDATE~1.EXE
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Scanner :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
Fixlog
AdwCleaner-Scanner


@+
Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: NanaPtt le juin 01, 2014, 15:57:46
En parallèle j'ai fait un nettoyage avec le logiciel Spybot, apparemment c'est le même genre de logiciel que AdwCleaner ? Est-ce utile d'en refaire un avec celui-ci? Je vous joins le nouveau rapport de FRST, peut-être n'y a t-il plus d'infection?
http://up.security-x.fr/file.php?h=R6796204768d57f2c491918a4121bb58b
Addition : http://up.security-x.fr/file.php?h=Rdd1e4414606c03f57a0541bd21721cef
(Mysearchdial n'apparait pas dans les logiciels)
Avant de faire le point de restauration manuel avec les lignes de codes que vous me donnez, pouvez-vous me dire à quoi ça sert svp?

En ce qui concerne Windows8, la mise à jour 8.1 est incompatible avec certains logiciels HP (hp protect tools security manager) donc j'attend d'avoir des informations avant de les supprimer comme ça..
Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: chantal11 le juin 01, 2014, 17:18:09
Bonjour,

Citer
En parallèle j'ai fait un nettoyage avec le logiciel Spybot, apparemment c'est le même genre de logiciel que AdwCleaner ?

Tu peux désinstaller Spybot, obsolète et inutile, puisque tu as Avast.
D'autre part, Spybot n'a absolument pas la même fonction que AdwCleaner.


Citer
Je vous joins le nouveau rapport de FRST, peut-être n'y a t-il plus d'infection?

Tu dois suivre la procédure indiquée, appliquer le correctif FRST, puis lancer AdwCleaner avec l'option Scanner.
N'oublie pas de désinstaller Spybot auparavant, afin qu'il n'interfère pas dans la procédure.

Sont donc attendus les rapports
Fixlog
AdwCleaner-Scanner


@+
 
Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: NanaPtt le juin 05, 2014, 21:35:03
Voici les rapports :
fixlog : http://up.security-x.fr/file.php?h=Rb781b113cd4db379db00b61c8b866fac
Scan : http://up.security-x.fr/file.php?h=R54716232d77d02243ba06baaec9d5ab9
à bientôt !
Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: chantal11 le juin 05, 2014, 21:48:19
Bonjour,

Redémarre le système si cela ne s'est pas fait automatiquement après le correctif FRST.

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Nettoyer :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil (http://forum.security-x.fr/tutoriels-317/perte-de-connexion-internet-apres-l%27utilisation-d%27un-outil-12204/)[/url]

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport AdwCleaner-Nettoyer

Comment se comporte le système maintenant ?

Si tu confirmes que tout va bien, nous pourrons finaliser la désinfection avec les dernières procédures.

@+
Titre: Re : Besoin de désinfection par VBS Agent AXN [trj]
Posté par: chantal11 le juin 21, 2014, 08:11:43
Bonjour,

Aucune nouvelle de ta part, je présume donc que ton système se comporte maintenant bien.

Nous pouvons finaliser la désinfection avec les dernières procédures.

---------------------------------------------------------------------------------------------

Java :

Désinstalle cette version obsolète Java(TM) 6 Update 16

Télécharge et installe cette dernière version Java (http://www.java.com/fr/download/)

Pense à décocher la barre Ask qui est proposée
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR33767bb6c06f1bd22f3defb4b29dacd2&hash=878630be86c34cdefe796be05c5721e284368ba7)

---------------------------------------------------------------------------------------------

DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

Mise à jour Windows 8 :

Télécharge et installe la mise à jour 8.1, disponible sur le Windows Store :
Mise à jour Windows 8.1 à partir de Windows 8 (http://www.chantal11.com/2013/10/mise-a-jour-windows-8-1-a-partir-de-windows-8/)

Ensuite, lance Windows Update et installe toutes les mises à jour proposées, y compris la mise à jour Windows 8.1 Update 1 (KB2919355) (http://www.chantal11.com/2014/04/mise-a-jour-windows-8-1-update-1-kb2919355/), ainsi que les mises à jour Internet Explorer.

---------------------------------------------------------------------------------------------

Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)