Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)
FileTour bundler est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé et affiche aussi des publicités.
- S'installe en tant que programme, soit à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime, soit depuis le site de l'éditeur
- Affiche ces alertes pendant l'installation
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning1.png&key=7d5e846b8769a5e33051dc373bdd929802700c8a137125fd846e763b82eaa31f)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning2.png&key=58a206d96cab9d095a5eb9e54670597ee33297ac9fae8d67cb652af31a236f76)
- S'installe en tant qu'extension/add-on du navigateur
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning10.png&key=81520c2712bfcf9be812d513f3474412ae58754c42a4e7af70cc66acf74f170e)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning6.png&key=007bc333ed41a15b4d0f4eb15069fe7e21d2025523f727c52a1a54daf86502d6)
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning8.png&key=b29cbf8073a374524e1e3b7b615d44d224c3ffc7c9932af126ed1c95329a4aa1)
- Modifie les paramètres des navigateurs
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning7.png&key=744334ce93e62b15ec5f4f01673cca208777e2b4a892521f32cd2fa04f91f5ff)
- Crée ces icônes dans la Barre des tâches, le Menu Démarrer et sur le Bureau
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/icons.png&key=66cb4fb24344d9d09ce5883022b132bcb4472761a119704fe6d3e88b28b33fef)
- Crée ces tâches planifiées
(https://forums.malwarebytes.com/applications/core/interface/imageproxy/imageproxy.php?img=https://static-cdn.malwarebytes.org/pub_images/FileTourRu/warning3.png&key=940062631b2b97c824facf6766a73ef5f03bc8f7704ef3d07bfb5d15ad96e895)
**********
Détection de FileTour bundler dans des rapports FRST :
Amigo (HKCU\...\Amigo) (Version: 56.0.2924.180 - Mail.Ru)
Unity Web Player (HKCU\...\UnityWebPlayer) (Version: 5.3.5f1 - Unity Technologies ApS)
Служба автоматического обновления программ (HKCU\...\MailRuUpdater) (Version: - Mail.Ru)
Task: {9ED6C944-AF3E-49BC-B4AD-A0F000F1B665} - System32\Tasks\MailRuUpdater => C:\Users\{Nom_Utilisateur}\AppData\Local\Mail.Ru\MailRuUpdater.exe [2017-05-02] (Mail.Ru)
Task: {B87AB81E-E396-4085-9579-71574BD845EF} - System32\Tasks\myblognewsorggasdsm => Firefox.exe myblognews.org/gasdsm
ShortcutWithArgument: C:\Users\{username}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=811035"
ShortcutWithArgument: C:\Users\{username}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=811035"
FirewallRules: [{18D232AA-DB92-4287-B179-241A8283A45B}] => (Allow) C:\Users\{Nom_Utilisateur}\AppData\Local\Amigo\Application\amigo.exe
Internet Explorer Version 11 (Default browser: "C:\Users\{Nom_Utilisateur}\AppData\Local\Amigo\Application\amigo.exe" -- "%1")
(Mail.Ru) C:\Users\{Nom_Utilisateur}\AppData\Local\Mail.Ru\MailRuUpdater.exe
(Mail.Ru) C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe
(Mail.Ru) C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe
HKCU\...\Run: [amigo] => C:\Users\{Nom_Utilisateur}\AppData\Local\Amigo\Application\amigo.exe [930280 2017-04-14] (Mail.Ru)
HKCU\...\Run: [MailRuUpdater] => C:\Users\{Nom_Utilisateur}\AppData\Local\Mail.Ru\MailRuUpdater.exe [4127960 2017-05-02] (Mail.Ru)
SearchScopes: HKCU -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={SearchTerms}&product_id=%7BC6C7DDCB-CC6B-4EE8-8E8A-E167FC9126F6%7D&gp=811041
SearchScopes: HKCU -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={SearchTerms}&product_id=%7BC6C7DDCB-CC6B-4EE8-8E8A-E167FC9126F6%7D&gp=811041
BHO-x32: Ïîèñê@Mail.Ru -> {8E8F97CD-60B5-456F-A201-73065652D099} -> C:\Users\{Nom_Utilisateur}\AppData\Local\Mail.Ru\Sputnik\IESearchPlugin.dll [2017-05-16] (Mail.Ru)
FF DefaultSearchEngine: Поиск@Mail.Ru
FF SelectedSearchEngine: Поиск@Mail.Ru
FF Homepage: hxxps://mail.ru/cnt/11956636?fr=ffhp1.0.3&gp=800000
FF Keyword.URL: hxxp://go.mail.ru/distib/ep/?product_id=%7B2E33D386-CDC8-43DB-9E30-5D1031D66797%7D&gp=811037
FF Extension: Default - C:\Program Files (x86)\Mozilla Firefox\browser\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}.xpi [2017-04-24] [not signed]
FF Plugin HKCU: @unity3d.com/UnityPlayer,version=1.0 -> C:\Users\{username}\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll [2016-05-08] (Unity Technologies ApS)
FF SearchPlugin: C:\Users\{username}\AppData\Roaming\Mozilla\Firefox\Profiles\x82gpani.default-1491393116824\searchplugins\mailru.xml [2017-05-16]
FF Extension: Визуальные закладки @Mail.Ru - C:\Users\{Nom_Utilisateur}\AppData\Roaming\Mozilla\Firefox\Profiles\x82gpani.default-1491393116824\extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2017-05-16]
FF Extension: Домашняя страница Mail.Ru - C:\Users\{Nom_Utilisateur}\AppData\Roaming\Mozilla\Firefox\Profiles\x82gpani.default-1491393116824\Extensions\homepage@mail.ru [2017-05-16]
FF Extension: Default - C:\Program Files (x86)\Mozilla Firefox\browser\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}.xpi [2017-05-16] [not signed]
CHR HomePage: Default -> mail.ru
CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=811040"
CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7BFB77DBBC-BA9F-4637-BCBB-EF4B7DC102E1%7D&gp=811041
CHR DefaultSearchKeyword: Default -> mail.ru
CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
CHR Extension: (Mail.Ru) - C:\Users\{Nom_Utilisateur}\AppData\Local\Google\Chrome\User Data\Default\Extensions\bhjhnafpiilpffhglajcaepjbnbjemci [2017-05-16]
CHR Extension: (Tampermonkey) - C:\Users\{Nom_Utilisateur}\AppData\Local\Google\Chrome\User Data\Default\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2017-05-16]
CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Users\{Nom_Utilisateur}\AppData\Local\Google\Chrome\User Data\Default\Extensions\epgjfmblhacacphaljkdcjllkomdcjpc [2017-05-16]
CHR Extension: (Домашняя страница Mail.Ru) - C:\Users\{Nom_Utilisateur}\AppData\Local\Google\Chrome\User Data\Default\Extensions\hcadgijmedbfgciegjomfpjcdchlhnif [2017-05-16]
CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [epgjfmblhacacphaljkdcjllkomdcjpc] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx
OPR Extension: (Tampermonkey) - C:\Users\{username}\AppData\Roaming\Opera Software\Opera Stable\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2017-05-16]
R2 mrupdsrv; C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe [2187992 2017-05-02] (Mail.Ru)
R2 Updater.Mail.Ru; C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe [4127960 2017-05-02] (Mail.Ru)
C:\Windows\System32\Tasks\MailRuUpdater
C:\Users\{Nom_Utilisateur}\AppData\LocalLow\Unity
C:\Users\{Nom_Utilisateur}\AppData\Local\Unity
C:\Program Files (x86)\Mail.Ru
C:\Users\{Nom_Utilisateur}\AppData\Local\Amigo
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Одноклассники.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\ВКонтакте.lnk
C:\Users\{Nom_Utilisateur}\Desktop\Одноклассники.lnk
C:\Users\{Nom_Utilisateur}\Desktop\ВКонтакте.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Amigo.lnk
C:\Users\{Nom_Utilisateur}\Desktop\Amigo.lnk
C:\Users\{Nom_Utilisateur}\AppData\Local\Mail.Ru
C:\Windows\System32\Tasks\myblognewsorggasdsm
C:\Users\{Nom_Utilisateur}\Desktop\Искать в Интернете.url
C:\ProgramData\Mail.Ru
**********
Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Adware (programme publicitaire)
PUP.Optional.MailRu
PUP.Optional.Amigo
PUP.Optional.StartPage
Adware.FileTour
Tutoriel d'utilisation Malwarebytes en images (https://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-22723/)
Source : Removal instructions for FileTour bundler de Metallica - Malwarebytes Forums (https://forums.malwarebytes.com/topic/200945-removal-instructions-for-filetour-bundler/)
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/