Security-X

Forum Security-X => Désinfections => Discussion démarrée par: jeanda le août 06, 2016, 13:57:34

Titre: RESOLU startgo123.com
Posté par: jeanda le août 06, 2016, 13:57:34
Bonjour,

Bon il y avait longtemps que je ne m'étais pas fais avoir, et là j'ai attrapé "startgo123.com" merci d'avance de votre aide pour l'éliminer.
 :AAN
Titre: Re : startgo123.com
Posté par: tomtom95 le août 06, 2016, 16:30:37
Bonjour jeanda,

Pour commencer, vous allez faire un diagnostic de votre ordinateur

Télécharger sur votre Bureau << pas ailleurs
Farbar Recovery Scan Tool (http://download.bleepingcomputer.com/farbar/FRST.exe) pour systèmes x32 (x86)
Farbar Recovery Scan Tool (http://download.bleepingcomputer.com/farbar/FRST64.exe) Pour systèmes x64
Selon ton système exploitation 32 Bit ou 64 Bits  Mon ordinateur exécute-t-il la version 32 ou 64 ?bits (http://windows.microsoft.com/fr-fr/windows7/find-out-32-or-64-bit)

Titre: Re : startgo123.com
Posté par: jeanda le août 06, 2016, 20:50:23
Bonsoir,
Merci tomtom95 de t'occuper de mon problème, ci-joint les rapports...
https://up.security-x.fr/file.php?h=Ra420d87ac5b8a598bc8c2f704c9db67d
https://up.security-x.fr/file.php?h=Rca1846dd7331141311f7f74bc5e93752
Titre: Re : startgo123.com
Posté par: tomtom95 le août 06, 2016, 21:54:04
Bonsoir,

Une précision l'antivirus Avira n'est plus installé sur ton ordinateur ?
Titre: Re : startgo123.com
Posté par: jeanda le août 06, 2016, 22:00:50
 :AAC
Effectivement j'ai installé microsoft security essentials à la place.. :AAN
Titre: Re : startgo123.com
Posté par: tomtom95 le août 06, 2016, 22:16:49
OK, très bien.

Désinstalle via Panneau de configuration >> programmes et fonctionnalités (si présents) :
Java 8 Update 71 (version obsolète avec faille de sécurité)


Citer
start
CreateRestorePoint:
CloseProcesses:
RemoveProxy:
EmptyTemp:
SearchScopes: HKLM -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM-x32 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM-x32 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\.DEFAULT -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-19 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-20 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKU\S-1-5-21-3961015808-2698317561-3448096706-1000 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
BHO-x32: MSS+ Identifier -> {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} -> C:\Program Files\Sony\MSS\3.8.141\McAfeeMSS_IE.dll
FF Plugin-x32: @mcafee.com/McAfeeMssPlugin -> C:\Program Files\Sony\MSS\3.8.141\npMcAfeeMss.dll
FF SearchPlugin: C:\Users\Jeanda\AppData\Roaming\Mozilla\Firefox\Profiles\v2i4nmxb.default\searchplugins\MPC Safe Search.xml
CHR Extension: (Google Slides) - C:\Users\Jeanda\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\aapocclcgogkmnckokdopfmhonfmgoek
CHR Extension: (Google Docs) - C:\Users\Jeanda\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\aohghmighlieiainnegkcijnfilokake
CHR Extension: (Google Sheets) - C:\Users\Jeanda\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\felcaaldnbdncclmgdcncolpebgiejap
CHR Extension: (Pas de nom) - C:\Users\Jeanda\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\bpaigipchjaojenjiblmkljcphndjjdn
OPR Extension: (Pas de nom) - C:\Users\Jeanda\AppData\Roaming\Opera Software\Opera Stable\Extensions\gmajgdopdpbkhimjdoofehjejbpgofmf
S3 McComponentHostServiceSony; C:\Program Files\Sony\MSS\3.8.141\McCHSvc.exe
S2 AntiVirMailService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avmailc7.exe" [X]
S2 AntiVirSchedulerService; "C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe" [X]
S2 AntiVirService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe" [X]
S2 AntiVirWebService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avwebg7.exe" [X]
S2 avgntflt; system32\DRIVERS\avgntflt.sys [X]
S1 avipbb; system32\DRIVERS\avipbb.sys [X]
S1 avkmgr; system32\DRIVERS\avkmgr.sys [X]
S2 avnetflt; system32\DRIVERS\avnetflt.sys [X]
2016-08-06 13:31 - 2016-08-06 13:51 - 00000000 ____D C:\Users\Jeanda\AppData\Local\{698D0BA5-6E4B-44BD-9F9A-AA32F2E98D9A}
2016-08-06 13:30 - 2016-08-06 13:53 - 00000000 ____D C:\Program Files\Plumbytes Software
Task: {4C8007E1-0C2D-4B3B-9207-0DAB35212407} - System32\Tasks\{AAC4B787-DA24-40DC-9FB3-A28A962488C1} => C:\Users\Jeanda\Desktop\avira_fr_av___ws.exe
Task: {73830DB3-6D57-408C-9C97-7E24236E9915} - \Microsoft\Windows\Windows Activation Technologies\ValidationTask -> Pas de fichier <==== ATTENTION
Task: {17C9615E-4C03-4505-9269-2731810A46F8} - \Microsoft\Windows\Windows Activation Technologies\ValidationTaskDeadline -> Pas de fichier <==== ATTENTION
Task: {2F57269B-1E09-4E2D-AB1E-B0FDAC7D279C} - \Microsoft\Windows\WindowsBackup\ConfigNotification -> Pas de fichier <==== ATTENTION
Task: {86280702-5DF4-4709-8C81-47F66A1E8669} - System32\Tasks\{DC6B49DF-3B23-4A09-95BD-D17BF5FD569A} => pcalua.exe -a "E:\Utilitaires\Crack WinZip\Crack.exe" -d "E:\Utilitaires\Crack WinZip"
Task: {AC4E5ACF-89F7-4220-BA21-81EE183975E2} - \Microsoft\Windows\Application Experience\AitAgent -> Pas de fichier <==== ATTENTION
Task: {CEE64558-E1A7-4D9D-80A7-2001912BE5B5} - \Microsoft\Windows\MemoryDiagnostic\CorruptionDetector -> Pas de fichier <==== ATTENTION
Task: {DE546782-24B9-4D1B-9F88-CE4CA4566B60} - System32\Tasks\ec71cf7f476668a35bb927180f74f6db => powershell.exe -NoProfile -NoLogo -NonInteractive -ExecutionPolicy Bypass -File C:\Windows\ec71cf7f476668a35bb927180f74f6db.ps1 <==== ATTENTION
Task: {FA2BC0A6-8D4B-458A-85C8-2B8C72487513} - \Microsoft\Windows\MemoryDiagnostic\DecompressionFailureDetector -> Pas de fichier <==== ATTENTION
end
NOTE. Il est important que les deux ,L'outil FRST et le fichier fixlist.txt se trouvent dans le même emplacement, sur le bureau sinon la correction ne fonctionnera pas.

NOTICE: Ces lignes ont été écrites spécialement pour cet utilisateur,
pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg15.hostingpics.net%2Fpics%2F879117Capture.png&hash=d006b5b664ad1177a5b381efa3fb55b0e4c3c1f6) (http://www.hostingpics.net/viewer.php?id=879117Capture.png)
Exécutez FRST,
Titre: Re : startgo123.com
Posté par: jeanda le août 07, 2016, 08:45:57
Bonjour,  :AAC

Bon je pense qu'il y a un soucis j'ai toujours le starrtgo, peut être par ce que j'ai été trop vite lors que j'ai essayé d'installer ZHPcleaner j'ai lancé un logiciel dont je ne me rappel plu le nom que je ne retrouve pas quand je retourne sur le site ZHP. Et j'ai compris quand il m'a demandé de payer. Donc j'ai tout supprimé et installé le bon mais peut être trop tard, J'ai les bras qui vont plus vites que la tête.

https://up.security-x.fr/file.php?h=R521f41666d333a75a256e6230a299e30
https://up.security-x.fr/file.php?h=R73f564c0b0577cccb99e95b744837458
Titre: Re : startgo123.com
Posté par: tomtom95 le août 07, 2016, 13:32:25
Bonjour,

Oui il faut être plus vigilant sur ce qui est validé et prendre le temps de lire avant de cliquer.
Tu vas réinitialiser tous les navigateurs.
Puis télécharge la dernière version Adwcleaner
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg11.hostingpics.net%2Fpics%2F845464Capture.png&hash=ae7573bc27faae475d55017b57b59de556a35de6) (http://www.hostingpics.net/viewer.php?id=845464Capture.png)
Titre: Re : startgo123.com
Posté par: jeanda le août 07, 2016, 19:55:57
 :AAC

Houla!! à partir de là ça ne vas plus:
Faites un double clique sur le Journal d'analyse dont l'analyse qui vient d'être effectuée.
Cliquez sur Exporter.
Cliquez sur Fichier texte (*.txt)
Dans la boîte de dialogue 'Enregistrer le fichier' qui s'est ouverte, cliquez sur le Bureau.
Dans la zone Nom du fichier: saisissez un nom pour votre journal d'examen.
Une boîte de message intitulée Fichier enregistré doit apparaître et vous annoncer que "Votre fichier a été exporté avec succès".
Cliquez sur OK
Hébergez  le contenu du rapport sur le site ce service de rapport en ligne
Puis copie/colle le lien fourni dans votre prochaine réponse.
Voilà la fenêtre que j'obtiens en allant dans "historique" peut être me suis je trompé...
https://up.security-x.fr/file.php?h=R94647b666d5a6df8e8661abbc516b57c
Pour adwcleaner je n'ai pas de rapport j'ai un message qui me dit que mon pc est clean...
J'avoue que je suis perdu! :III
 :AAN
Titre: Re : startgo123.com
Posté par: tomtom95 le août 07, 2016, 21:04:52
Bonsoir,

Oui c'est bien dans historique >> journaux d'application
Tu double clique sur le journal d'analyse du 7/08/2016 qui va s'ouvrir
En bas de page tu clique sur Exporter >> sélectionne Fichier texte
Une autres page s'ouvre sélectionne en haut le Bureau
Dans la petite fenêtre nom de fichier tape MBAM et clique sur enregistrer
Il ne te reste plus que d'héberger le rapport qui se trouve sur ton bureau avec le nom MBAM  ;)

Ensuite dis moi si c'est bon pour l'erreur.
Titre: Re : startgo123.com
Posté par: jeanda le août 07, 2016, 21:38:36
 :BAN

OK ça marche!!! :oups: Je n'avais plu le startgo123 depuis la réinstallation du navigateur....

https://up.security-x.fr/file.php?h=Rd2b461f23988c388de80969a6abed2e1 :AAN
Titre: Re : startgo123.com
Posté par: tomtom95 le août 08, 2016, 00:07:34
Tu as fait une erreur, c'est le journal de protection que tu as hébergé
Celui que je voulais voir, c'est le journal d'analyse
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fimg4.hostingpics.net%2Fpics%2F383421Capture1.png&hash=d0a49d36f017897369257802d88b1548fa60e42d) (http://www.hostingpics.net/viewer.php?id=383421Capture1.png)

Bon ce n'est pas grave  ;D
Vide la quarantaine de malwarebytes
Ouvre l'outil clique sur Historique >> quarantaine sélectionne les lignes et clique sur Supprimer tout.

OK la réinitialisation du navigateur a supprimer le fichier néfaste.

Nous allons pouvoir terminer la procédure plus quelques conseils

Quelques conseils et préventions:
D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant
Toujours privilégier le téléchargement d'une application sur le site de l'éditeur
Bien lire les accords de licence avant toute  installation.
prend quelques instants pour lire,

Lisez d'abord cliquez après !!! (http://www.vista-xp.fr/forum/topic5482.html)
Stop les publicités intempestives, programmes parasites et adwares (http://www.stoppublicites.fr/)
Attention Repack de logiciel (Repacking) (http://assiste.com/Repack_de_logiciel_Repacking.html)
OU Les sites de téléchargements qui repackent (http://www.malekal.com/les-sites-de-telechargements-qui-repackent/)
Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme Softonic ou 01Net..
L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring),
Votre PC se retrouve avec des programmes ou barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
Lire  Les PUPs/LPIs (http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/)
De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.

Il est important de tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
Sauvegarder régulièrement les données personnelles sur un support externe.
Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player.
Avec l'outil SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) de igor51
De maintenir son antivirus à jour et analyser le système régulièrement, même chose avec un scan avec Malwarebytes.

Poste le rapport Delfix. ;)

Ensuite on pourra marquer ton sujet comme résolu.
Titre: Re : startgo123.com
Posté par: jeanda le août 08, 2016, 07:16:29
 :AAC

L'outil à laissé MBAM et ResetBrowser peut être qu'il vaut mieux les garder pour faire des contrôles de temps à autre? j'ai ajouté SXGU.

https://up.security-x.fr/file.php?h=R594e62f56bc95aa717860919196b8095

Merci de ton aide, je me suis fais avoir avec le site "torrent" j'ai été obligé de réinstaller sur un compaq vista basic et comme je n'ai plu la clé d'activation elle s'est effacé sous le pc un ami (drôle d'ami m'a envoyé sur ce site) ça me fait cric d'acheter une clé pour ce vieux pc qui sert à ma femme pour du bureau, sachant que vista il n'y aura bientôt plu de mises à jour. :AAN :AAN
Titre: Re : startgo123.com
Posté par: tomtom95 le août 08, 2016, 09:20:55
Bonjour,

Si tu parle du rapport MBAM sur ton bureau tu peux le supprimer
Sinon dans mes préventions
Citer
De maintenir son antivirus à jour et analyser le système régulièrement, même chose avec un scan avec Malwarebytes.
Donc oui faire régulièrement un scanne analyse des menaces avec Malwarebytes

Les programmes P2P sont sources d'infection multiples à bannir
Prendre le temps de lire:
Les risques du peer-to-peer (http://www.libellules.ch/phpBB2/les-risques-securitaires-du-peer-to-peer-en-10-points-t28947.html)
Le danger des cracks ! (http://forum.malekal.com/danger-des-cracks-t893.html).

Prudence sur le net et dans tes téléchargements

Vous pouvez indiquer votre sujet Résolu en cliquant sur le bouton Modifier(en haut à droite) dans ton tout premier message.
Ajoute ensuite "Résolu" à coté de votre titre et valide.

Bonne continuation  :AAC