Security-X

Forum Security-X => Sécurité Générale => Malwares => Discussion démarrée par: chantal11 le août 11, 2016, 11:58:36

Titre: Dotdo-Audio
Posté par: chantal11 le août 11, 2016, 11:58:36
Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)

Dotdo-Audio est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
[bDotdo-Audio[/b] utilise une méthode de "man in the middle" sur Chrome et Firefox. Il utilise également des publicités audio.
Est installé par un Trojan.

(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fhiddenexe.png&key=40739bc16655ca02d283ae0dfca300a918eda32cc0f17791cd5d009d1abb7c22)

(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fhiddenexe2.png&key=afc585795ca3adcdefd9cd7d61e5300237a5f4c67a58fe9c1db7d08bd87b1517)


(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fwarning3.png&key=4d2a9f3ce1423df7faa68ba5fa241af43e1985872682566eb18596cf3ef8f085)




**********

Détection de Dotdo-Audio dans des rapports FRST :

Citer
Task: {7183CE50-E79D-43B0-A322-408A35C16BD7} - System32\Tasks\49902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] () <==== ATTENTION
Task: {7BFBE69C-F99A-4C34-B03B-E764BFEB6C29} - System32\Tasks\Pa4990296549902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] ()
() C:\Users\{Nom_Utilisateur}\AppData\Local\Temp\nseEFCF.tmp\ExecCmd.dll
FirewallRules: [{C9C8C4B7-05CB-4F44-B1B7-35C179711A21}] => (Allow) C:\Program Files (x86)\umm\rickshaws.exe

() C:\Program Files (x86)\micra\sacrosanct.exe
() C:\Program Files (x86)\umm\rickshaws.exe
HKLM\...\Run: [micrometer] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKLM-x32\...\Run: [amputate] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [finish] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [varmints] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [sacrosanct] => C:\Program Files (x86)\micra\sacrosanct.exe [36766 2016-07-19] ()
HKCU\...\Run: [ens] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
Startup: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\heaton.lnk [2016-08-10]
ShortcutTarget: heaton.lnk -> C:\Program Files (x86)\umm\rickshaws.exe ()
S3 WinDefend; C:\Program Files\Windows Defender\mpsvc.dll [1011712 2013-05-27] (Microsoft Corporation)
C:\Windows\System32\Tasks\49902965
C:\Windows\System32\Tasks\Pa4990296549902965
C:\Program Files (x86)\umm
C:\Program Files (x86)\micra
C:\Windows\scid.exe
C:\Windows\settings.dll
C:\Users\{Nom_Utilisateur}\AppData\Local\66534719.exe
C:\Users\{Nom_Utilisateur}\AppData\Local\10262.exe



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.
Sous la version Premium, Malwarebytes bloque l'IP 109.201.148.40

Citer
PUP.Optional.DotDo
PUP.Optional.DotDo.PrxySvrRST
PUP.Optional.MultiPlug.PrxySvrRST
Trojan.Agent


Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)


Source : Removal instructions for Dotdo-Audio de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/186856-removal-instructions-for-dotdo-audio/)



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/