Security-X

Forum Security-X => Sécurité Générale => Malwares => Discussion démarrée par: chantal11 le mai 31, 2016, 11:57:57

Titre: Adware BubbleHit
Posté par: chantal11 le mai 31, 2016, 11:57:57
Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)

BubbleHit est un adware (logiciel publicitaire)

(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FBubbleHit%2Fwarning4.png&key=cc547fdbed9a0572163567926d8f0fe5d7bd6a1015eed4c53e00676913aeb47b)


(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FBubbleHit%2Fwarning3.png&key=fa80b91cff65ab9fa3cca44d9df50b1784d523e8101186f1056a6fddd626da31)



**********

Détection de BubbleHit dans des rapports FRST :

Citer
Bubble Hit Bundle by SweetPacks (HKLM-x32\...\Bubble Hit Bundle by SweetPacks) (Version: 1.0.0.0 - SweetPacks LTD)
Bubble Hit by GamePacks (HKLM-x32\...\Bubble Hit by GamePacks) (Version: 1 - SweetIM Technologies LTD)
SweetIM for Messenger 3.7 (x32 Version: 3.7.0007 - SweetIM Technologies Ltd.) Hidden
SweetPacks Updater (x32 Version: 4.0.1.0 - ) Hidden
() C:\Windows\system32\dmwu.exe
FirewallRules: [{C4850434-A1D8-41B2-8280-F7D84D16F659}] => (Allow) C:\Windows\System32\dmwu.exe
FirewallRules: [{E61685E1-22E1-4F63-9554-5A268CEA6E05}] => (Allow) C:\Windows\System32\dmwu.exe
FirewallRules: [{FB21A74D-A36D-403A-B957-A4DE53FE3FC9}] => (Allow) C:\Windows\SysWOW64\ARFC\wrtc.exe
FirewallRules: [{B7E0D1F5-3D00-46F9-B129-B3DC5CEE38E6}] => (Allow) C:\Windows\SysWOW64\ARFC\wrtc.exe

(SweetIM Technologies Ltd.) C:\Program Files (x86)\SweetIM\Messenger\SweetIM.exe
HKLM-x32\...\Run: [SweetIM] => C:\Program Files (x86)\SweetIM\Messenger\SweetIM.exe [115032 AAAA-MM-JJ] (SweetIM Technologies Ltd.)
FF DefaultSearchEngine: SweetIM search
FF DefaultSearchUrl:
FF SelectedSearchEngine: SweetIM search
FF Homepage: hxxp://home.sweetim.com/?crg=3.56010003&st=12&barid={barGUID}
FF Keyword.URL: hxxp://search.sweetim.com/search.asp?src=2&barid={barGUID}&q=
FF SearchPlugin: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\searchplugins\SweetIM Search.xml [AAAA-MM-JJ]
FF SearchPlugin: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\searchplugins\sweetim.xml [AAAA-MM-JJ]
FF ExtraCheck: C:\Program Files (x86)\mozilla firefox\firefox.cfg [AAAA-MM-JJ]
R2 IBUpdaterService; C:\Windows\system32\dmwu.exe [1277744 AAAA-MM-JJ] ()
C:\ProgramData\SweetIM
C:\Program Files (x86)\SweetIM
C:\Users\Public\Desktop\Bubble Hit by GamePacks.lnk
C:\Windows\SysWOW64\WNLT
C:\Windows\SysWOW64\mjcm
C:\Windows\SysWOW64\jmdp
C:\Windows\SysWOW64\ARFC
C:\Windows\system32\tprb
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\GamePacks
C:\Program Files (x86)\sweetpacks bundle uninstaller
C:\Program Files (x86)\SweetPacks
C:\Windows\system32\dmwu.exe
(IncrediMail, Ltd.) C:\Windows\system32\ImHttpComm.dll
C:\Users\Nom_Utilisateur\AppData\Local\Temp\BrokerMediumIntegrity.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\GenericUninstall.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\mgsqlite3.dll
C:\Users\Nom_Utilisateur\AppData\Local\Temp\uninstaller.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\WhiteLabelSetup.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\WSSetup.exe

**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable)

Citer
PUP.Optional.SweetIM
PUP.Optional.SweetPacks

Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)


Source : Removal instructions for BubbleHit de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/182938-removal-instructions-for-bubblehit/)



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/