Security-X
Forum Security-X => Désinfections => Discussion démarrée par: Minutepapillon le février 22, 2015, 22:14:57
-
Bonjour à tous,
Un ami m'a demandé de nettoyer son pc. Je ne suis pas une lumière en la matière mais je crois qu'il n'a personne d'autre sous la main. (Je suis sous Linux, j'ai un peu oublié ce que c'est qu'un problème de sécurité ...)
Bref, j'ai pu lui enlever des tas de truc mais ... il reste ce satané snap.do qui détourne le démarrage de Chrome. (dans la barre d'url, s'affiche snap.do.... puis une url d'un faux mioteur de recherche minable)
Alors, je résume :
- l'ordi de mon ami est sous Win 7 64 bit.
- Pas de trace de snapdo dans la liste des programmes installés.
- j'ai scanné avec Malwarebytes, HitManPro, AdwCleaner
- j'ai été regardé le registre avec RegScanner et j'ai trouvé trois entrées avec le mot Snapdo. Je les ai virées, mais elles réapparaissent peu après.
J'ai du passé 6 ou 8 heures à essayer des tas de trucs. J'ai passé une bonne partie de mon WE à ça. J'ai pas pu faire mon boulot (de développeur de site.) Et ce trux SnapDo est encore là sur l'ordi de mon pote.
Je pense aux corniauds branlés qui dépensent leur énergie créative à produire ce genre de fiente. Je suis légèrement énervé. J'aimerais bien leur adresser un gros :dfuck: en nettoyant cet ordi.
Voilà, vous devinez la suite : tout coup de main sera bien apprécié. :)
-
bonjour et bienvenue sur SX
on va utiliser un outil de diagnostique
choisis ci-dessous la version compatible avec ton système (32 bits ou 64 bits) et Important, Enregistre FRST sur ton Bureau
- Télécharge FRST 32 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/) de Farbar
- Télécharge FRST 64 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/) de Farbar
Sous Internet Explorer, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scan et patiente le temps de l'analyse
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- A la fin du scan, un rapport FRST.txt s'ouvre.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt
- Héberge ces rapports sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
-
Merci de ta réponse rapide Xsun.
Je vais donc faire effectuer à distance tes consignes à mon pote (j'ai plus l'ordi à la maison.)
Ce n'est pas compliqué. Dés que c'est fait, je réécris.
MERCI !
-
Salut,
J'ai mis le temps avant de récuprérer l'ordi. Voici donc les deux fichiers txt :
http://up.security-x.fr/file.php?h=R090d68697aae9bb350e570644853ea6e
http://up.security-x.fr/file.php?h=Rb49f052f79a4fcfb33e763ac3d45d6fd
Pour info, sur cette ordi, j'ai eu des alertes avec Malewarebytes à propos d'un truc nommé "Better Experience".
Ca n'a sûrement aucun rapport, mais bon ... à toutes fins utiles ...
Merci Beaucoup en tout cas, :AAN
Nicolas
-
re
FRST - Correctif :
désinstalle via le panneau de configuration/Programmes et fonctionnalités/Désinstaller un programme
Java 7 Update 25
- Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
- Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes
start
CreateRestorePoint:
CloseProcesses:
CustomCLSID: HKU\S-1-5-21-4058296095-3018027394-3502031587-1000_Classes\CLSID\{939A0D04-0E07-48FE-A463-6623B70C3A96}\localserver32 -> "C:\Users\Eric\AppData\Local\Conduit\ValueApps\IE\64\ValueApps.exe" No File
Task: {3F7153A4-28FC-463D-B511-A13D8F009D0A} - System32\Tasks\{8FCE1A06-B909-4B7D-BDBE-7BB5452AEA87} => pcalua.exe -a C:\ProgramData\InternetUpdater\uninstall.exe -c /kb=y /ic=2
Task: {550CF1DF-FB88-4F76-9304-1684D33513C7} - System32\Tasks\{496254A9-34E0-4669-B706-1A6D9EED193E} => pcalua.exe -a C:\Users\Eric\AppData\Roaming\omiga-plus\UninstallManager.exe -c -ptid=obw <==== ATTENTION
Task: {8D045428-F281-476F-824D-790F18B9B839} - System32\Tasks\{BE9E5E02-98CF-4C50-B8C8-4480967A6AD0} => pcalua.exe -a C:\ProgramData\BetterExperience\uninstall.exe -c /kb=y /ic=1 /sp=n
SearchScopes: HKLM -> 49658B32E94441A18003EA7B9C46A19C URL =
BHO: No Name -> {11111111-1111-1111-1111-110611901163} -> No File
BHO-x32: No Name -> {11111111-1111-1111-1111-110611901163} -> No File
AppInit_DLLs: C:\Users\Eric\AppData\Local\Ap\MTResources\spdrmn.dll => C:\Users\Eric\AppData\Local\Ap\MTResources\spdrmn.dll [138752 2015-02-04] ()
AppInit_DLLs-x32: c:\users\eric\appdata\local\ap\mtresources\btmn.dll => c:\users\eric\appdata\local\ap\mtresources\btmn.dll [120320 2015-02-04] ()
R2 Updater; C:\Users\Eric\AppData\Local\Ap\Updater.exe [28160 2015-01-05] () [File not signed]
S3 hitmanpro37; C:\Windows\system32\drivers\hitmanpro37.sys [43664 2015-02-22] ()
2015-02-19 22:32 - 2013-09-07 18:06 - 00000000 _____ () C:\Windows\system32\Drivers\lvuvc.hs
2015-02-21 11:07 - 2015-02-21 11:07 - 00003140 _____ () C:\Windows\System32\Tasks\{496254A9-34E0-4669-B706-1A6D9EED193E}
2015-02-21 10:55 - 2015-02-21 10:55 - 00003108 _____ () C:\Windows\System32\Tasks\{8FCE1A06-B909-4B7D-BDBE-7BB5452AEA87}
2015-02-21 10:30 - 2015-02-21 10:30 - 00003122 _____ () C:\Windows\System32\Tasks\{BE9E5E02-98CF-4C50-B8C8-4480967A6AD0}
2015-02-22 13:02 - 2014-12-11 04:45 - 00000000 ____D () C:\ProgramData\BetterExperience
2015-02-21 18:19 - 2015-01-27 19:10 - 00000000 ____D () C:\Program Files (x86)\8ecd2a35-19bf-41da-9c32-f9bb17a0dba1
2015-02-21 11:16 - 2015-01-08 08:24 - 00000000 ____D () C:\Program Files (x86)\Software
2015-02-22 15:05 - 2015-02-22 15:18 - 00000000 ____D () C:\ProgramData\HitmanPro
2015-02-22 15:19 - 2015-02-22 15:19 - 00043664 _____ () C:\Windows\system32\Drivers\hitmanpro37.sys
2015-02-22 15:14 - 2015-02-22 15:14 - 00005300 _____ () C:\Windows\system32\.crusader
2015-02-04 08:16 - 2015-03-01 10:34 - 00000000 ____D () C:\Users\Eric\AppData\Local\Ap
2015-02-04 08:17 - 2015-02-21 10:59 - 00000000 ____D () C:\ProgramData\Packere4f2f266-6954-4c3b-b521-1ecd131e6573
2015-02-03 22:07 - 2015-02-22 15:14 - 00000000 ____D () C:\Program Files (x86)\Stpro
C:\Users\Eric\AppData\Local\Conduit
C:\ProgramData\InternetUpdater
C:\Users\Eric\AppData\Roaming\omiga-plus
C:\ProgramData\BetterExperience
C:\Users\Eric\AppData\Roaming\WTools
C:\Program Files\BubbleSound
AlternateDataStreams: C:\ProgramData\TEMP:AD022376
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Selection Tools" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\3D BubbleSound" /f
EmptyTemp:
end
- Enregistre le fichier au même endroit que FRST /!\Important/!\ = le bureau sous le nom fixlist.txt
- sois tu copies/colles FRST.exe sur ton Bureau (s'il se trouve actuellement dans ton dossier Téléchargement) et tu enregistres fixlist.txt sur ton bureau
- sois tu enregistres fixlist.txt dans ton dossier Downloads (Téléchargement)
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
- Héberge ce rapport sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
on va refaire AdwCleaner, assure toi de prendre la dernière version avec le lien ci-dessous ;):
=> AdwCleaner- Recherche:
- Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) de Xplode et enregistre le fichier sur ton Bureau
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scanner
- Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
- Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
Le rapport se trouve sous C:\AdwCleaner(R).txt
- Héberge ce rapports sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Aide en image pour AdwCleaner (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)
-
Merci beaucoup pour cette réponse détaillée.
Pardon de n'avoir pas répondu plus tôt (je n'ai pas de notifications visiblement en cas de nouveau post. ... pas grave ...)
J'applique tout cela dés que je remets la main sur le pc en question.
A+ et encore merci ! :AAC
-
re
il serait préférable que tu récupère l'ordinateur un week end pour qu'on s'en occupe
le fix est valable à un instant T, c'est à dire pour ce cas, aux alentours du 02 Mars avec plus ou moins 48 heures de marge
La raison est simple, ton ami a pu installer ou bien désinstaller des logiciels durant la semaine, est le fix du 02 Mars est probablement obsolète, comme l'outil FRST peut avoir eu une mise à jour entre temps
donc si tu peux l'avoir un week end, refais ceci:
choisis ci-dessous la version compatible avec ton système (32 bits ou 64 bits) et Important, Enregistre FRST sur ton Bureau
- Télécharge FRST 32 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/) de Farbar
- Télécharge FRST 64 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/) de Farbar
Sous Internet Explorer, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Sur le menu principal, clique sur Scan et patiente le temps de l'analyse
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR05cf1fa17f5d244a9c65be205bacfeab&hash=b3152d40400f1435eb46d75f6cf70ecc0edb4c0e)
- A la fin du scan, un rapport FRST.txt s'ouvre.
- A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt
- Héberge ces rapports sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
edit: Tu peux aussi dire à ton ami de s'inscrire sur Security X, ce serait mieux ;)