Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)
RegCure Pro est un faux nettoyeur/optimiseur, affiche intentionnellement des faux-positifs pour convaincre l'utilisateur que son système a des problèmes et lui faire acheter le logiciel.
Plus d'infos : Registry Cleaners: Digital Snake Oil | Malwarebytes Labs (https://blog.malwarebytes.com/cybercrime/2015/06/digital-snake-oil/)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/main.png&key=b33f7b2e74f36bcae0073731ef2883e68581dbd1a475b90a43933cf09165fffa)
- S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning4.png&key=d5a9f70f1eca7874c29ab1cf3904dfa6ad733419523103d1bcd70fb4009ea855)
- Affiche ces alertes pendant l'installation
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning1.png&key=a139192aab627e10795e24f74e6480319a47fefc4bcbe7ad4b6e4dad2d1653ff)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning2.png&key=968e30b755cd98c86cfebf3b51ec51736090bd0d6a3f4b968c0b482cc0e1d747)
- Et ces écrans pendant les "opérations"
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning7.png&key=bdd30f74bd40798c31dbb14b14e4edca097977725e65700dd41e606055b72702)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning6.png&key=12dc9fbfdd45286f0947235193a16463ff921e488f73d6479d5b3ada3ce5b754)
- Crée cette icône dans le Menu Démarrer et sur le Bureau
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/icons.png&key=75c56414f82ee4f39cc8a94012835161d2bcf14229aff64bf1a3113e6b211540)
- Crée ces tâches planifiées
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/RegCurePro/warning3.png&key=ae6b51fbbdde10a01ae4d24677f41da51ef1b546c84b95f5386adb7d95301726)
**********
Détection de RegCure Pro dans des rapports FRST :
RegCure Pro (HKLM-x32\...\{C547F361-5750-4CD1-9FB6-BC93827CB6C1}) (Version: 3.3.20.0 - ParetoLogic, Inc.) <==== ATTENTION
Task: {BEC8C965-6E43-4294-8BAC-C90A03F56E85} - System32\Tasks\RegCure Pro Update => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe [2016-12-15] (ParetoLogic, Inc.)
Task: {C3722311-284D-4B53-91F5-8865B32B0759} - System32\Tasks\RegCure Pro Startup => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe [2016-12-15] (ParetoLogic, Inc.)
Task: {ED2F5AC7-0678-4679-83A7-F804AC53C9FB} - System32\Tasks\RegCure Pro_sch_54A5CDF4-E2D6-11E6-B520-080027750297 => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe [2016-12-15] (ParetoLogic, Inc.) <==== ATTENTION
Task: C:\Windows\Tasks\RegCure Pro Startup.job => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe
Task: C:\Windows\Tasks\RegCure Pro Update.job => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe
Task: C:\Windows\Tasks\RegCure Pro_sch_54A5CDF4-E2D6-11E6-B520-080027750297.job => C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe <==== ATTENTION
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\7ZipDLL.dll
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\LiteZip.dll
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\ExtensionManager.dll
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\CommonLoggingExtension.pxt
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\CommonSpecialist.pxt
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegHookSpecialist.pxt
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\Utility.pxt
() C:\Program Files (x86)\ParetoLogic\RegCure Pro\LiteUnzip.dll
(ParetoLogic, Inc.) C:\Program Files (x86)\ParetoLogic\RegCure Pro\RegCurePro.exe
(Digital Care Solutions) C:\Program Files\BDServices\BitDefenderCOM.exe
R2 BitDefenderCOM; C:\Program Files\BDServices\BitDefenderCom.exe [1028096 2016-12-12] (Digital Care Solutions) [File not signed]
S3 scan; C:\Program Files\BDServices\scan.dll [627688 2016-12-12] (Bitdefender)
R3 Trufos; C:\Windows\System32\DRIVERS\Trufos.sys [485512 2016-12-12] (BitDefender S.R.L.)
C:\Windows\System32\Tasks\RegCure Pro_sch_54A5CDF4-E2D6-11E6-B520-080027750297
C:\Windows\System32\Tasks\RegCure Pro Update
C:\Windows\System32\Tasks\RegCure Pro Startup
C:\Users\{Nom_Utilisateur}\Desktop\RegCure Pro.lnk
C:\Windows\Tasks\RegCure Pro_sch_54A5CDF4-E2D6-11E6-B520-080027750297.job
C:\Windows\Tasks\RegCure Pro Startup.job
C:\Windows\Tasks\RegCure Pro Update.job
C:\Users\{Nom_Utilisateur}\AppData\Roaming\ParetoLogic
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\ParetoLogic
C:\ProgramData\ParetoLogic
C:\Program Files\BDServices
C:\Program Files (x86)\ParetoLogic
**********
Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable)
Sous la version Premium, Malwarebytes bloque le domaine errorsfixer.com et l'IP 74.208.185.52
PUP.Optional.RegCurePro
Tutoriel d'utilisation Malwarebytes en images (https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723/)
Source : Removal instructions for RegCure Pro de Metallica - Malwarebytes Forums (https://forums.malwarebytes.com/topic/194848-removal-instructions-for-regcure-pro/)
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/