Security-X
Forum Security-X => Désinfections => Discussion démarrée par: Kawarz le novembre 07, 2014, 22:46:39
-
Bonjour et merci de votre aide , je précise avant tout que le pc infecté n'est pas le mien ais celui d'un ami, après une recherche google, étant tombé sur ce topic http://forum.security-x.fr/desinfections/la-case-%27utiliser-un-proxy%27-se-coche-tout-seul-%28google-chrome%29/ je me suis dis que vous seriez surement meilleur que moi pour comprendre le soucis, mon ami a exactement le même problème j'ai donc suivis la démarche que vous avez demandé à l'utilisateur au niveau de FRST, voici donc les fichiers, sachant que j'ai accès à son pc avec team viewver, je m'occuperais des démarches:
FRST.txt: http://up.security-x.fr/file.php?h=Rb556831d19d39d4be7b08604f478f7fa
Addition.txt: http://up.security-x.fr/file.php?h=Rc583c6110cde83a7e2c714568bd75c81
Voilà je pense avoir suivis la démarche (mais comme je suis un peu stupide, je peux avoir zappé des trucs ::) )
et merci de votre aide d'avance o/
-
:AAC Bonjour Kawarz,
Bienvenu sur Security-X,
Généralement ce problème est lié à l'installation "volontaire" d'adware, programme publicitaire lié au manque de vigilance de l'utilisateur qui ne décoche pas les sponsors proposés à l'installation de certains programmes "gratuit"
Première chose :
Platform: Windows 7 Ultimate Service Pack 1
127.0.0.1 validation.sls.microsoft.com
C'est une version légale et activé ce Windows 7 Ultimate ?
Je peux refuser de traiter un système non légal pour des raisons technique, éthique et légale.
Je ne serais pas tenu responsable des dégâts lié à une version non légale de ce système d'exploitation.
à suivre si tu accepte ces conditions :
1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :
Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure
- DriverEasy 4.5.0 (généralement pas ou peu utile, mieux vaut aller sur les sites des constructeurs)
- Java(TM) 6 Update 29 (version obsolète et vulnérable, tu possèdes une plus récente)
- McAfee Security Scan Plus (inutile, sponsor)
- Malwarebytes Anti-Malware version 1.75.0.1300 (version obsolète)
- TuneUp Utilities 2011 (pas ou peu utile, consomme des ressources pour rien)
- Shopping Helper Smartbar (adware)
- Shopping Helper Smartbar Engine (idem)
- Salus (idem)
/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
CloseProcesses:
EmptyTemp:
Task: {076983DA-4931-431E-8F73-604B41C59503} - System32\Tasks\{455D932E-011B-4BEE-8B78-9A4EEFC85E70} => D:\Setup.exe
Task: {244E30E9-76BD-4E35-9362-4C213DB9E699} - System32\Tasks\{907C27AE-6698-43BE-B225-CEB8EC16D806} => D:\Setup.exe
Task: {4CE5A2BC-60E1-4B21-BEF4-C8486C01D2DA} - System32\Tasks\{0E4E9ACB-FFD5-4096-A31B-A971EB9F113F} => D:\Setup.exe
Task: {6D98E248-5150-4B9A-8E65-60E876784F1E} - System32\Tasks\Test TimeTrigger => C:\Users\ludwig\AppData\Local\Temp\Runner.exe <==== ATTENTION
Task: {BEC1A8B1-8FA7-47EB-BFCF-D0F836DDE190} - System32\Tasks\{736EE3B1-1F16-4F42-8473-BEB3BE8F95C9} => D:\Setup.exe
Task: {D30081E6-C543-43BB-AD46-35130D75BC70} - System32\Tasks\{A0FDE1FC-3EB8-46F0-A05A-BFD832BFF46C} => D:\Setup.exe
Task: {ECEFE4DB-F26B-4569-93A9-ADF753457B1D} - System32\Tasks\DriverEasy Scheduled Scan => C:\Program Files\Easeware\DriverEasy\DriverEasy.exe [2013-03-21] (Easeware)
Task: C:\Windows\Tasks\DriverEasy Scheduled Scan.job => C:\Program Files\Easeware\DriverEasy\DriverEasy.exe
AlternateDataStreams: C:\ProgramData\TEMP:9AB338B9
HKLM-x32\...\Run: [Salus] => C:\Program Files (x86)\f552dd4c52e3\b786bdb3c67d.exe [997952 2014-11-05] ()
HKLM-x32\...\Run: [CrashMon] => C:\Program Files (x86)\0ca45c95134d\5596b4e010aa.exe [418368 2014-11-05] ()
HKLM-x32\...\Run: [Salus CrashMon] => "C:\Program Files (x86)\f552dd4c52e3\a7d12b5975b4.exe" "b786bdb3c67d.exe" "http://log.data-url.com/salus/crash"
AppInit_DLLs: C:\Users\ludwig\AppData\Local\Smartbar\Application\Resources\crdlil64.dll => C:\Users\ludwig\AppData\Local\Smartbar\Application\Resources\crdlil64.dll File Not Found
AppInit_DLLs-x32: c:\users\ludwig\appdata\local\smartbar\application\resources\crdlil.dll => "c:\users\ludwig\appdata\local\smartbar\application\resources\crdlil.dll" File Not Found
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
ProxyEnable: Internet Explorer proxy is enabled.
ProxyServer: http=127.0.0.1:41632
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://tikotin.com
HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://tikotin.com
HKU\S-1-5-21-4046396376-2403632704-2292090174-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
FF SearchPlugin: C:\Program Files (x86)\mozilla firefox\browser\searchplugins\omiga-plus.xml
FF Extension: Shopping Helper Smartbar - C:\Users\ludwig\AppData\Roaming\Mozilla\Firefox\Profiles\vpd1f6qk.default\Extensions\{21dee74b-9c6c-b0df-a477-a81389bbecf1} [2014-11-07]
FF Extension: Krab Web - C:\Users\ludwig\AppData\Roaming\Mozilla\Firefox\Profiles\vpd1f6qk.default\Extensions\{bdd04fd8-de3b-4eb6-8a66-fbd14bd8f796}.xpi [2014-11-07]
R2 MaintainerSvc1.05.7044970; C:\ProgramData\e435d908-8e15-4e0c-ae35-3dc1cb10ee1e\maintainer.exe [123632 2014-11-07] ()
R2 rcores; C:\Windows\rcore.exe [4959744 2014-11-06] () [File not signed]
R1 b786bdb3c67d; C:\Windows\System32\drivers\b786bdb3c67d.sys [47408 2014-11-05] (Windows (R) Win 7 DDK provider)
R1 {bdd04fd8-de3b-4eb6-8a66-fbd14bd8f796}Gw64; C:\Windows\System32\drivers\{bdd04fd8-de3b-4eb6-8a66-fbd14bd8f796}Gw64.sys [48784 2014-11-06] (StdLib)
2014-11-07 17:55 - 2014-11-07 17:55 - 00000000 ____D () C:\ProgramData\e435d908-8e15-4e0c-ae35-3dc1cb10ee1e
2014-11-07 17:25 - 2014-11-06 23:31 - 00048784 _____ (StdLib) C:\Windows\system32\Drivers\{bdd04fd8-de3b-4eb6-8a66-fbd14bd8f796}Gw64.sys
2014-11-06 19:55 - 2014-11-07 21:37 - 00000000 ____D () C:\Program Files (x86)\Krab Web
2014-11-06 19:40 - 2014-11-06 19:40 - 00000000 ____D () C:\ProgramData\SgGVEwtdJt
2014-11-06 19:39 - 2014-11-06 19:39 - 00000000 ____D () C:\Program Files (x86)\0ca45c95134d
2014-11-06 19:39 - 2014-11-06 13:12 - 04959744 _____ () C:\Windows\rcore.exe
2014-11-06 19:38 - 2014-11-06 19:39 - 00000000 ____D () C:\Program Files (x86)\f552dd4c52e3
2014-11-06 19:36 - 2014-11-06 19:36 - 00887760 _____ () C:\Users\ludwig\Documents\Setup.exe
2014-11-05 18:36 - 2014-11-05 18:36 - 00047408 _____ (Windows (R) Win 7 DDK provider) C:\Windows\system32\Drivers\b786bdb3c67d.sys
C:\ProgramData\e435d908-8e15-4e0c-ae35-3dc1cb10ee1e
C:\Program Files (x86)\f552dd4c52e3
C:\Program Files (x86)\0ca45c95134d
C:\Windows\Installer\MSIF6E.tmp
C:\Windows\Installer\MSIF6E.tmp-\
C:\Windows\rcore.exe
C:\Users\ludwig\AppData\Local\Smartbar
end- Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- Le pc va demander à redémarrer, accepte.
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.
- Double-clique sur adwcleaner.exe pour lancer le programme.
(Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)
- Dans la fenêtre principal, choisis l'option Scanner.
- Attend la fin de la recherche puis clique sur l'option Rapport.
- Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
-
Bonjours et merci de votre réponse o/
Concernant son Windows, je n'en ai aucune idée, je lui demanderais quand il sera présent , tout ce que je sais de son pc c'est qu'avant il appartenait à son père
AU niveau de l'installation d'adware en effet , il est comme on frère et installe régulièrement un déluge de connerie XD
Je vais faire ça quand il sera réveillé , j'éditerais mon message pour dire le résultat ;)
-
Re,
Pense à bien lui demander confirmation pour la légalité, car ma procédure peut engendrer des erreurs sur un système non légal ;)
-
Bon il s'est réveillé et...M'a dit qu'il avait pas voulu attendre et qu'il avait donc remit son pc à Zero :oups:
Donc du coup son soucis est apparemment résolu
Donc je m'excuse de sa part et je suis désolé que vous ayez passé du temps sur ce problème :/ (la patience n'est pas son fort...)
-
Re,
Bêtise mais bon, c'est son choix ;)
Merci d'avoir prévenu, s'il décide de changer de comportement, à lire :
Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :
- Attention lors de l'installation de logiciel :
Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
A lire ! (http://forum.security-x.fr/securite-generale/stop-la-pub/) et à lire (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter)
- Firefox (http://www.mozilla-europe.org/fr/firefox/) et/ou Chrome (http://www.google.fr/chrome?hl=fr) offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript (https://addons.mozilla.org/fr/firefox/addon/722) et WOT (https://addons.mozilla.org/fr/firefox/addon/3456) par exemple. (pour Chrome : NoScript (https://chrome.google.com/webstore/detail/odjhifogjcknibkahlpidmdajjpkkcfn) ; WOT (https://chrome.google.com/webstore/detail/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr) )
- Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux utiliser un outil comme SXCU (http://forum.security-x.fr/tutoriels-317/(tutoriel)-sx-checkupdate/) pour vérifier occasionnellement les mises à jour disponibles pour les principaux logiciels/plugins.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.tomsguide.fr/forum/id-2134891/prevention-protection-securiser-ordinateur.html)
Ici aussi ! (http://www.tomsguide.fr/forum/id-416930/dossier-prevention-protection.html)
Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite) dans ton tout premier message.
-> Ajoute ensuite "résolu" à coté de ton titre et valide.
A bientôt sur Security-X
:AAN