Security-X

Forum Security-X => Sécurité Générale => Malwares => Discussion démarrée par: chantal11 le juillet 20, 2016, 15:50:36

Titre: DNSBlock
Posté par: chantal11 le juillet 20, 2016, 15:50:36
Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)

DNSBlock est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé et affiche aussi des publicités.

(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDNSBlock%2Fwarning4.png&key=9a83df58cea55e53ca32bc7f1beec0387ace5336b819c05c3eef380ccf508490)


(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDNSBlock%2Fmain.png&key=1d183c0dd363951eda00e95b855aa3c8e0de129bed153ddf1931955b7aebcda1)




**********

Détection de DNSBlock dans des rapports FRST :

Citer
DNSBlock (HKLM\...\{7b5da7f5-de7d-4e00-b330-a2e08e460095}) (Version: 1.0.0 - NETNS GMBH)
AlternateDataStreams: C:\Windows\system32\DnsBlockUpdateSvc.exe:IID [16]

() C:\Windows\System32\DnsBlockUpdateSvc.exe
() C:\Program Files (x86)\DnsBlock\DnsBlockTray.exe
HKLM-x32\...\Run: [DnsBlock] => C:\Program Files (x86)\DnsBlock\DnsBlockTray.exe [826912 AAAA-MM-JJ] ()
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
Winsock: Catalog5 05 C:\Windows\SysWOW64\DnsBlockA.dll [343584 2016-07-20] (DnsBlock)
Winsock: Catalog5 08 C:\Windows\SysWOW64\DnsBlockB.dll [343584 2016-07-20] (DnsBlock)
Winsock: Catalog5-x64 05 C:\Windows\system32\DnsBlockA.dll [434208 2016-07-20] (DnsBlock)
Winsock: Catalog5-x64 08 C:\Windows\system32\DnsBlockB.dll [433696 2016-07-20] (DnsBlock)
BHO: - -> {C654F3FE-8E84-4BB7-87CF-8D9171FC3C73} -> C:\Program Files\{F4455705-0398-4B66-9A2C-3CF10B194BD7}\{7200DD06-FDB1-46BC-81AC-5535801343FA}.bin [AAAA-MM-JJ] ( )
BHO-x32: - -> {C654F3FE-8E84-4BB7-87CF-8D9171FC3C73} -> C:\Program Files (x86)\{8363D01B-0B81-4A87-9E37-5D69EED4CDF7}\{AA040DA0-8E0F-4AF6-BE2E-A9D3C4F5E70F}.bin [AAAA-MM-JJ] ( )
FF user.js: detected! => C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\user.js [AAAA-MM-JJ]
FF Extension:  - C:\Windows\Installer\{2871ED58-8B9B-41E7-8478-9F371BDDE793}\{D65891E6-79FD-4AAE-95ED-7E49775AD4F8}.xpi [AAAA-MM-JJ]
FF HKLM-x32\...\Firefox\Extensions: [{D65891E6-79FD-4AAE-95ED-7E49775AD4F8}] - C:\Windows\Installer\{2871ED58-8B9B-41E7-8478-9F371BDDE793}\{D65891E6-79FD-4AAE-95ED-7E49775AD4F8}.xpi
R2 DnsBlockUpdateSvc; C:\Windows\system32\DnsBlockUpdateSvc.exe [151072 AAAA-MM-JJ] () [File not signed]
C:\Windows\SysWOW64\iscsjexe.dll
C:\Program Files\{F4455705-0398-4B66-9A2C-3CF10B194BD7}
C:\Program Files (x86)\{8363D01B-0B81-4A87-9E37-5D69EED4CDF7}
C:\Windows\system32\DnsBlockUpdateSvc.exe
C:\Windows\SysWOW64\dns.block
C:\Windows\system32\dns.block
(DnsBlock) C:\Windows\system32\DnsBlockA.dll
(DnsBlock) C:\Windows\system32\DnsBlockB.dll
(DnsBlock) C:\Windows\SysWOW64\DnsBlockB.dll
(DnsBlock) C:\Windows\SysWOW64\DnsBlockA.dll
C:\Users\Nom_Utilisateur\AppData\Local\DnsBlock
C:\Program Files (x86)\DnsBlock



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable)

Citer
PUP.Optional.DNSBlock
PUP.Optional.DownloadProtect
PUP.Optional.DownloadProtectExtension
PUP.Optional.DownloadProtect.ChrPRST
Trojan.Agent.WSB


Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)


Source : Removal instructions for DNSBlock de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/185969-removal-instructions-for-dnsblock/)



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/