Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)
Dotdo-Audio est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
[bDotdo-Audio[/b] utilise une méthode de "man in the middle" sur Chrome et Firefox. Il utilise également des publicités audio.
Est installé par un Trojan.
- Votre ordinateur va ralentir considérablement.
- Vous pouvez entendre des publicités audio même quand il n’y a aucune fenêtre de navigateur ouverte.
- Vous remarquerez peut-être cachés et renommés les fichiers dans les dossiers de Chrome et Firefox.
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fhiddenexe.png&key=40739bc16655ca02d283ae0dfca300a918eda32cc0f17791cd5d009d1abb7c22)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fhiddenexe2.png&key=afc585795ca3adcdefd9cd7d61e5300237a5f4c67a58fe9c1db7d08bd87b1517)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=http%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FDotdoAudio%2Fwarning3.png&key=4d2a9f3ce1423df7faa68ba5fa241af43e1985872682566eb18596cf3ef8f085)
**********
Détection de Dotdo-Audio dans des rapports FRST :
Task: {7183CE50-E79D-43B0-A322-408A35C16BD7} - System32\Tasks\49902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] () <==== ATTENTION
Task: {7BFBE69C-F99A-4C34-B03B-E764BFEB6C29} - System32\Tasks\Pa4990296549902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] ()
() C:\Users\{Nom_Utilisateur}\AppData\Local\Temp\nseEFCF.tmp\ExecCmd.dll
FirewallRules: [{C9C8C4B7-05CB-4F44-B1B7-35C179711A21}] => (Allow) C:\Program Files (x86)\umm\rickshaws.exe
() C:\Program Files (x86)\micra\sacrosanct.exe
() C:\Program Files (x86)\umm\rickshaws.exe
HKLM\...\Run: [micrometer] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKLM-x32\...\Run: [amputate] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [finish] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [varmints] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [sacrosanct] => C:\Program Files (x86)\micra\sacrosanct.exe [36766 2016-07-19] ()
HKCU\...\Run: [ens] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
Startup: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\heaton.lnk [2016-08-10]
ShortcutTarget: heaton.lnk -> C:\Program Files (x86)\umm\rickshaws.exe ()
S3 WinDefend; C:\Program Files\Windows Defender\mpsvc.dll [1011712 2013-05-27] (Microsoft Corporation)
C:\Windows\System32\Tasks\49902965
C:\Windows\System32\Tasks\Pa4990296549902965
C:\Program Files (x86)\umm
C:\Program Files (x86)\micra
C:\Windows\scid.exe
C:\Windows\settings.dll
C:\Users\{Nom_Utilisateur}\AppData\Local\66534719.exe
C:\Users\{Nom_Utilisateur}\AppData\Local\10262.exe
**********
Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.
Sous la version Premium, Malwarebytes bloque l'IP 109.201.148.40
PUP.Optional.DotDo
PUP.Optional.DotDo.PrxySvrRST
PUP.Optional.MultiPlug.PrxySvrRST
Trojan.Agent
Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)
Source : Removal instructions for Dotdo-Audio de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/186856-removal-instructions-for-dotdo-audio/)
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/