Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)
HPRewriter2 est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
HPRewriter2 remplace de nombreux raccourcis des navigateurs et affiche aussi des publicités. Est installé par un Trojan.
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FHPRewriter2%2Ftargets.png&key=b521597336c3494f6a151a9a896e738dfac70733c95281f3bef78a255685b763)
- S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FHPRewriter2%2Fwarning4.png&key=203faa22ab19b2cf79395baebf73429d7c89b529dc080161391359854f546215)
- HPRewriter2 modifie les propriétés des raccourcis des navigateurs
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FHPRewriter2%2Fwarning1.png&key=9ce70e8412ada671e03f6393912af93351c6b68d9c22aa418682b5a96809e6bc)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FHPRewriter2%2Fwarning2.png&key=dffcbcd87fb51af65854495d436057f9170ddb28bb7e544c493379c3a2371432)
- Affiche cette page d’accueil
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FHPRewriter2%2Fstartpage.png&key=06273d6fe830513abe3043e84fcf59954df37ad9a9cf97ef892e011ad050a063)
**********
Détection de HPRewriter2 dans des rapports FRST :
HPRewriter2 (HKLM-x32\...\HPRewriter2) (Version: - )
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Accessibility\Ease of Access.lnk -> C:\Windows\System32\control.exe (Microsoft Corporation) -> /name Microsoft.EaseOfAccessCenter
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\Public\Desktop\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
(PSEJHI coidt) C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe
R2 HPWriter Service; C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe [1047040 2016-08-16] (PSEJHI coidt) [File not signed]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk
C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\Public\Desktop\??zill? Fir?f??.lnk
C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\Users\Public\Desktop\Google Chrome.lnk
**********
Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.
PUP.Optional.HPDefender.Generic
Trojan.Agent
Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)
Source : Removal instructions for HPRewriter2 de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/187128-removal-instructions-for-hprewriter2/)
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/