Security-X

Forum Security-X => Désinfections => Discussion démarrée par: paulinetombus le avril 07, 2015, 21:19:33

Titre: Demande désinfection [Résolu]
Posté par: paulinetombus le avril 07, 2015, 21:19:33
Bonjour, je pense avoir un virus donc je me tourne vers vous  :AAC
Je suis sous Windows 8, 64 bits.
Des publicités apparaissent régulièrement lorsque je navigue sur internet.
Certaines d'entre-elles consistent en des tutos pour gagner de l'argent, par exemple.
Il me semble que j'ai les symptômes d'un virus mais n'en suis pas sûre.
Pourriez-vous m'aider?
Merci et bonne soirée 
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 08, 2015, 05:07:52
Bonjour,


Infection par adwares/hijackers qui se sont installés avec ton consentement, en manquant de vigilance lors de l'installation d'applications sponsorisées, tu n'as pas décoché les sponsors proposés.


Nous allons commencer par établir un rapport de diagnostic pour cibler les éléments néfastes avec cet outil :

---------------------------------------------------------------------------------------------

FRST :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

Tous les rapports doivent être hébergés sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et tu indiques les liens obtenus dans ta réponse -> Aide à l'utilisation (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 08, 2015, 13:32:41
Merci de votre réponse rapide!
Voici les rapports générés par le scan;
"addition.txt" = http://up.security-x.fr/file.php?h=Ra112c8742484aa89a1b226386580623c
"FRST.txt" = http://up.security-x.fr/file.php?h=R64c3350acafb0cb149779c90a3ad0b22

Merci et bonne journée
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 08, 2015, 14:30:17
Re,

Il faut être plus vigilant sur ce qui est validé lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec. Il faut décocher les cases des sponsors.
Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Exemple sur l'Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

Tu appliques les procédures dans l'ordre où elles sont présentées.

--------------------------------------------------------------------------------------------------------------

Il y a 2 antivirus actifs sur ton système.
Non seulement cela ne t'apportera aucune protection supplémentaire, mais c'est en plus une source de conflits, de dysfonctionnements et de ralentissements.
Il te faut donc choisir entre Norton Internet Security et Avast et en désinstaller un par le Panneau de configuration.

--------------------------------------------------------------------------------------------------------------

Désinstalle via Panneau de configuration -> Désinstaller un programme (si présents) :

webssearches uninstaller
WindowsProtectManger20.0.0.401


Si un programme ne veut pas se désinstaller, tu passes au suivant.

--------------------------------------------------------------------------------------------------------------

FRST - Correctif :

start
CreateRestorePoint:
CloseProcesses:
AppInit_DLLs: C:\Program Files (x86)\SupTab\SearchProtect64.dll => C:\Program Files (x86)\SupTab\SearchProtect64.dll [102512 2014-05-08] (Skytech Co., Ltd.)
AppInit_DLLs-x32: C:\PROGRA~2\SupTab\SearchProtect32.dll => C:\Program Files (x86)\SupTab\SearchProtect32.dll [91248 2014-05-08] (Skytech Co., Ltd.)
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://istart.webssearches.com/?type=hp&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://istart.webssearches.com/web/?type=ds&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://istart.webssearches.com/?type=hp&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://istart.webssearches.com/web/?type=ds&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX&q={searchTerms}
HKU\S-1-5-21-1979242446-1953454004-3411639635-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://istart.webssearches.com/?type=hp&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://istart.webssearches.com/web/?type=ds&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX&q={searchTerms}
SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://istart.webssearches.com/web/?type=ds&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1979242446-1953454004-3411639635-1001 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://istart.webssearches.com/web/?type=ds&ts=1403775828&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX&q={searchTerms}
SearchScopes: HKU\S-1-5-21-1979242446-1953454004-3411639635-1001 -> {75EFF8A6-F70A-46F9-B0AE-501B9F2FC0D6} URL =
Toolbar: HKLM - No Name - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No File
CHR HomePage: Default -> hxxp://istart.webssearches.com/?type=hppp&ts=1405272324&from=slbnew&uid=HGSTXHTS545050A7E380_TE85113RCRESXRCRESXRX
CHR HKLM\...\Chrome\Extension: [iikflkcanblccfahdhdonehdalibjnif] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [iikflkcanblccfahdhdonehdalibjnif] - https://clients2.google.com/service/update2/crx
S2 Update AdvanceElite; "C:\Program Files (x86)\AdvanceElite\updateAdvanceElite.exe" [X]
R1 {324e1577-96d7-407f-b1ce-1c9f8b33dad4}Gw64; C:\Windows\System32\drivers\{324e1577-96d7-407f-b1ce-1c9f8b33dad4}Gw64.sys [48784 2014-10-16] (StdLib)
R1 {5d78e0ee-ca60-46a4-9492-4f24429cc925}Gw64; C:\Windows\System32\drivers\{5d78e0ee-ca60-46a4-9492-4f24429cc925}Gw64.sys [48784 2014-10-16] (StdLib)
R1 {6c0944d8-b49f-4f69-8ce8-524e562a2250}Gw64; C:\Windows\System32\drivers\{6c0944d8-b49f-4f69-8ce8-524e562a2250}Gw64.sys [61112 2014-06-24] (StdLib)
C:\Program Files (x86)\AdvanceElite
C:\Program Files (x86)\MyPC Backup
C:\Program Files (x86)\Optimizer Pro
C:\Program Files (x86)\SupTab
C:\Users\Maison\AppData\Roaming\webssearches
C:\Windows\System32\drivers\{324e1577-96d7-407f-b1ce-1c9f8b33dad4}Gw64.sys
C:\Windows\System32\drivers\{5d78e0ee-ca60-46a4-9492-4f24429cc925}Gw64.sys
C:\Windows\System32\drivers\{6c0944d8-b49f-4f69-8ce8-524e562a2250}Gw64.sys
Task: {972941A9-2223-4021-A7D6-3B87C6C1C3E2} - System32\Tasks\LaunchSignup => C:\Program Files (x86)\MyPC Backup\Signup Wizard.exe
Task: {AEDF65B5-9BA5-4C90-8824-F6EDE6405DDE} - System32\Tasks\Optimizer Pro Schedule => C:\Program Files (x86)\Optimizer Pro\OptProLauncher.exe
Task: {DB4795EF-B952-419E-A828-CC8B30C08B45} - System32\Tasks\{975F884B-D09D-4678-A1B3-EC968ED3E11E} => pcalua.exe -a C:\Users\Maison\AppData\Roaming\webssearches\UninstallManager.exe -c -ptid=slbnew -simple=0
EmptyTemp:
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnements et endommager Windows /!\

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Scanner :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
Fixlog
AdwCleaner-Scanner


@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 09, 2015, 13:42:46
Bonjour, voici les rapports demandés
fixlog http://up.security-x.fr/file.php?h=R8733402dfa1ebfa97afc200ccd1de839
adwcleaner http://up.security-x.fr/file.php?h=Re8b9a7f392d9b0458f6fce84c5143dae
un grand merci!
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 09, 2015, 14:07:13
Bonjour,

OK, nous continuons le nettoyage.

--------------------------------------------------------------------------------------------------------------

AdwCleaner - Nettoyer :

Sous IE9, IE10 ou IE11, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

En cas de perte de connexion internet après le passage de l'outil, appliquer une de ces procédures Perte de connexion internet après l'utilisation d'un outil (http://forum.security-x.fr/tutoriels-317/perte-de-connexion-internet-apres-l%27utilisation-d%27un-outil-12204/)[/url]

--------------------------------------------------------------------------------------------------------------

Malwarebytes Anti-Malware :

Le journal d'examen est aussi enregistré sous C:\ProgramData\Malwarebytes\Malwarebytes' Anti-Malware\Logs[/list]

Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports
AdwCleaner-Nettoyer
Malwarebytes


Comment se comporte le système maintenant par rapport aux symptômes signalés au début ?

@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 09, 2015, 15:42:55
Je ne constate pas encore d'améliorations, tjs autant de pub quand je clique sur certains liens sur des pages internet  :-[
voici les rapports
adwcleaner http://up.security-x.fr/file.php?h=Rd08a4e173a649a7861cd4579005c6294
malwarebytes http://up.security-x.fr/file.php?h=Ra786c17e33a2d440d32b3d94d8400c46
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 09, 2015, 16:52:56
Re,

Citer
tjs autant de pub quand je clique sur certains liens sur des pages internet
Sous quel navigateur ?
Est-ce que ces pubs apparaissent aussi sous d'autres navigateurs ?


Nous allons analyser le système avec cet outil :

--------------------------------------------------------------------------------------------------------------

ZHPCleaner-Scanner :

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport ZHPCleaner-Scanner

@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 11, 2015, 15:50:15
Bonjour,
les pubs apparaissent sous google chrome mais également lorsque j'utilise internet explorer.
voici le rapport zhp cleaner : http://up.security-x.fr/file.php?h=R55384c6b83b66667c667d259b19a791c
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 11, 2015, 16:34:19
Bonjour,

Nous continuons donc.

--------------------------------------------------------------------------------------------------------------

ZHPCleaner-Nettoyer :

--------------------------------------------------------------------------------------------------------------

Réinitialise les paramètres du navigateur Chrome 
http://www.tomsguide.fr/faq/id-2951169/reinitialiser-parametres-navigateur-chrome.html

Réinitialise les paramètres d'Internet Explorer 
http://www.tomsguide.fr/faq/id-2951170/reinitialiser-parametres-navigateur-internet-explorer.html

--------------------------------------------------------------------------------------------------------------

Est attendu le rapport ZHPCleaner-Nettoyer

@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 14, 2015, 08:53:42
bonjour, voici le rapport
http://up.security-x.fr/file.php?h=R5e4e1f57b75cf5f8e621e7fb0a3f5b96
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 14, 2015, 09:27:51
Bonjour,

OK pour le rapport.

Comment se comporte le système maintenant ?

@+
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 16, 2015, 21:51:24
Bonjour,
j'ai toujours les pubs qui apparaissent mais ca n'apparait que lorsque je vais sur certains sites, par exemple sur les sites de streaming, quand je clique sur certains liens une nouvelle page s'ouvre automatiquement avec d'abord un url "adcash (...)" puis je tombe sur toute sorte de pub
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 17, 2015, 07:24:04
Bonjour,

Cela vient du site que tu visites.
Attention aux publicités malveillantes sur les sites de Streaming.

Tu peux bloquer ces publicités en installant l'extension Adblock Plus (https://adblockplus.org/fr/getting_started)
- sous IE https://adblockplus.org/fr/internet-explorer
- sous Firefox https://adblockplus.org/fr/firefox
- sous Chrome http://adblockplus.org/fr/chrome

Pour information, les sites vivent de la publicité, il faut donc ensuite configurer AdBlock Plus et Autoriser les publicités non-intrusives (https://adblockplus.org/fr/acceptable-ads)

Indique si ces pubs apparaissent toujours après avoir installé et validé cette extension.

Ensuite, si tout va bien, nous pourrons finaliser avec les dernières procédures.

@+

Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 20, 2015, 11:21:23
bonjour,
j'ai installé adblock cela fonctionne je n'ai plus les publicités
quelles sont les dernières étapes?
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 20, 2015, 11:27:59
Bonjour,

OK, nous finalisons donc.

---------------------------------------------------------------------------------------------

Adobe Reader :

Désinstalle Adobe Reader X (10.1.3)

Télécharge et installe cette dernière version Adobe Reader (http://get.adobe.com/fr/reader/?no_ab=1)
N'oublie pas de décocher la case Google Chrome et McAfee Sécurity Scan
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fup.security-x.fr%2Ffile.php%3Fh%3DR20d61f00d16d8088b58a1b8635df2b78&hash=d9705c479e4c02e1093b197b13822474686c4c64)

---------------------------------------------------------------------------------------------

DelFix :

- Supprimer les outils de désinfection
 - Purger la restauration système

---------------------------------------------------------------------------------------------

Quelques précisions et conseils :

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
Installation d'une application sponsorisée, les pièges à éviter ! (http://forum.security-x.fr/tutoriels-317/installation-d%27une-application-sponsorisee-les-pieges-a-eviter/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)

-------------------------------------------------------------------------------------------

Pour mieux comprendre comment tu as infecté ton système avec des adwares que tu as toi-même validés et pour éviter ce type de piège lors de l'installation d'une application gratuite, fais un test avec cet utilitaire qui va simuler une installation "pourrie" :

Tutoriel en images (http://forum.security-x.fr/tutoriels-317/s%27entrainer-a-ne-pas-installer-des-logiciels-indesirables-avec-adware-prevention/)

Bon entraînement :)
Titre: Re : Demande désinfection
Posté par: paulinetombus le avril 25, 2015, 21:49:08
Bonjour,
voilà le rapport DelFix http://up.security-x.fr/file.php?h=Re6dbf2d4c56ceb8a5bd8a37095725fb8
un tout grand merci pour ton aide et tes conseils!
Titre: Re : Demande désinfection
Posté par: chantal11 le avril 26, 2015, 08:46:55
Bonne continuation  :AAC