Security-X

Forum Security-X => Désinfections => Discussion démarrée par: littlexmarcel le juillet 01, 2012, 20:20:48

Titre: Supprimer les pubs promo vador ?
Posté par: littlexmarcel le juillet 01, 2012, 20:20:48
Bonjour,

Je suis aussi très embétée par ces pubs intempestives. J'ai suivi la même démarche expliquée précedemment, et voici les résultats du rapport, est-ce que vous pouvez me dire ce que je dois faire Svp ?
http://pjjoint.malekal.com/files.php?id=OTL_20120701_b11i15d10q8s5

Titre: Re : Supprimer les pubs promo vador ?
Posté par: chantal11 le juillet 01, 2012, 20:51:53
Bonjour et bienvenue sur Security-X,

Je regarde ton rapport OTL.

Tu devrais avoir un rapport Extras.txt sur ton Bureau.
Tu peux l'héberger sur pjjoint et poster le lien ?

Merci

Titre: Re : Supprimer les pubs promo vador ?
Posté par: chantal11 le juillet 01, 2012, 21:40:47
Re,

En attendant que tu postes le rapport Extras.txt, on va commencer.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Recommandations pendant la désinfection :

---------------------------------------------------------------------------------------------

La protection système est désactivée sur ton système ?

Vérifie-le dans Panneau de configuration\Système et sécurité\Système  -> Protection du système (volet de gauche)
Dans Paramètres de protection, il faut que le lecteur C soit activé.
Si ce n'est pas le cas, clique sur Configurer et coche Restaurer les Paramètres système et les versions précédentes des fichiers
Puis clique sur Appliquer

Ensuite, clique sur Créer pour créer un point de restauration manuel que tu nommes "avant script"

---------------------------------------------------------------------------------------------


(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Panneau de configuration -> Programmes et fonctionnalités (si présents) :

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

:OTL
MOD - [2012/06/06 02:03:22 | 000,150,016 | ---- | M] () -- c:\users\laura\appdata\local\shamrockspringsa\bin\1.0.18.0\shamrockspringsahook.dll
MOD - [2012/06/06 02:02:44 | 000,792,576 | ---- | M] () -- C:\Users\Laura\AppData\Local\ShamrockSpringSA\bin\1.0.18.0\shamrockspringSA.exe
SRV - [2012/06/26 14:56:24 | 000,140,080 | ---- | M] (Boxore OU.) [Auto | Stopped] -- C:\Program Files (x86)\Software\Update\SoftwareUpdate.exe -- (supdate) Software Update Service (supdate)
IE - HKU\S-1-5-21-19226233-1923897256-2367042125-1000\..\URLSearchHook: {AEEC3B59-CA98-4EBA-A140-57B94E283583} - No CLSID value found
IE - HKU\S-1-5-21-19226233-1923897256-2367042125-1000\..\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB8}: "URL" = http://www.daemon-search.com/search?q={searchTerms}
FF - prefs.js..browser.search.selectedEngine: "DAEMON Search"
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22
FF - prefs.js..extensions.enabledItems: DTToolbar@toolbarnet.com:1.1.4.0024
[2011/04/12 10:04:18 | 000,000,000 | ---D | M] ("DAEMON Tools Toolbar") -- C:\Users\Laura\AppData\Roaming\mozilla\Firefox\Profiles\ybip2vtt.default\extensions\DTToolbar@toolbarnet.com
[2011/04/12 10:04:04 | 000,002,055 | ---- | M] () -- C:\Users\Laura\AppData\Roaming\Mozilla\Firefox\Profiles\ybip2vtt.default\searchplugins\daemon-search.xml
[2010/11/29 19:48:46 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
[2010/12/01 18:16:39 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar64.dll ()
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3:[b]64bit:[/b] - HKU\S-1-5-21-19226233-1923897256-2367042125-1000\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar64.dll ()
O3 - HKU\S-1-5-21-19226233-1923897256-2367042125-1000\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar.dll ()
O4 - HKLM..\Run: [Boxore Client] C:\Program Files (x86)\Boxore\BoxoreClient\boxore.exe (Boxore OU)
O4 - HKU\S-1-5-21-19226233-1923897256-2367042125-1000..\Run: [shamrockspringSA] C:\Users\Laura\AppData\Local\shamrockspringSA\bin\1.0.18.0\shamrockspringSA.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O8:[b]64bit:[/b] - Extra context menu item: ajouter cette page à vos favoris Orange - C:\Users\Laura\AppData\Local\Temp\cce8347.html File not found
O8:[b]64bit:[/b] - Extra context menu item: traduire la page - C:\Users\Laura\AppData\Local\Temp\cce8345.html File not found
O8:[b]64bit:[/b] - Extra context menu item: traduire le texte sélectionné - C:\Users\Laura\AppData\Local\Temp\cce8346.html File not found
O8 - Extra context menu item: ajouter cette page à vos favoris Orange - C:\Users\Laura\AppData\Local\Temp\cce8347.html File not found
O8 - Extra context menu item: traduire la page - C:\Users\Laura\AppData\Local\Temp\cce8345.html File not found
O8 - Extra context menu item: traduire le texte sélectionné - C:\Users\Laura\AppData\Local\Temp\cce8346.html File not found
[2012/06/26 14:51:36 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Boxore
[2012/06/26 14:51:22 | 000,000,000 | ---D | C] -- C:\Users\Laura\AppData\Local\Software
[2012/06/26 14:51:22 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Software
[2012/06/07 23:23:00 | 000,000,000 | ---D | C] -- C:\Users\Laura\AppData\Local\ShamrockSpringSA
[2012/07/01 20:01:00 | 000,001,084 | ---- | M] () -- C:\Windows\tasks\SoftwareUpdateTaskMachineUA.job
[2012/07/01 17:02:32 | 000,001,080 | ---- | M] () -- C:\Windows\tasks\SoftwareUpdateTaskMachineCore.job
[2012/06/07 23:23:05 | 000,000,000 | ---- | M] () -- C:\ProgramData\16a61bcd8fcec9d8699247ac0460b90d_c
@Alternate Data Stream - 140 bytes -> C:\ProgramData\Temp:4D066AD2
@Alternate Data Stream - 139 bytes -> C:\ProgramData\Temp:93DE1838
@Alternate Data Stream - 138 bytes -> C:\ProgramData\Temp:5D7E5A8F
@Alternate Data Stream - 130 bytes -> C:\ProgramData\Temp:E1F04E8D
@Alternate Data Stream - 128 bytes -> C:\ProgramData\Temp:ABE89FFE
@Alternate Data Stream - 128 bytes -> C:\ProgramData\Temp:444C53BA
@Alternate Data Stream - 125 bytes -> C:\ProgramData\Temp:E3C56885
@Alternate Data Stream - 124 bytes -> C:\ProgramData\Temp:4CF61E54
@Alternate Data Stream - 121 bytes -> C:\ProgramData\Temp:0B9176C0

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Recherche :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Malwarebyte's Anti-Malware :

----------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+
Titre: Re : Supprimer les pubs promo vador ?
Posté par: littlexmarcel le septembre 25, 2012, 23:18:17
Bonjour, merci pour la réponse. Comme demandé, voici les résultats des 3 analyses ci joint
Titre: Re : Supprimer les pubs promo vador ?
Posté par: chantal11 le septembre 26, 2012, 08:49:00
Bonjour,

Une désinfection entamée début juillet et reprise 3 mois après, ce n'est pas le top  :III

Est-ce que ce PC a été utilisé depuis le 1er juillet ?

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

Est attendu le rapport AdwCleaner(S).txt

@+
Titre: Re : Supprimer les pubs promo vador ?
Posté par: littlexmarcel le septembre 29, 2012, 15:26:35
Oui il a été utilisé, je n'ai pas pris le temps de revenir sur ce forum depuis juillet  :oups:
Voilà le rapport en PJ


Merci d'avance    :D
Titre: Re : Supprimer les pubs promo vador ?
Posté par: chantal11 le septembre 29, 2012, 16:55:16
Bonjour,

Citer
Oui il a été utilisé, je n'ai pas pris le temps de revenir sur ce forum depuis juillet

Il faut donc recontrôler le système.

Supprime le fichier OTL.exe qui était enregistré sur ton Bureau.

msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
CREATERESTOREPOINT
@+
Titre: Re : Supprimer les pubs promo vador ?
Posté par: littlexmarcel le octobre 07, 2012, 15:45:33
J'ai téléchargé Otl, quand je l'ouvre ça écrit que ce n'est pas une application win32 valable..
Titre: Re : Supprimer les pubs promo vador ?
Posté par: chantal11 le octobre 07, 2012, 15:53:50
Bonjour,

Le téléchargement a du mal se dérouler.

Supprime le fichier téléchargé et recommence un nouveau téléchargement.

@+
Titre: Re : Supprimer les pubs promo
Posté par: Bugbugbug le octobre 10, 2012, 19:41:10
Bonjour,

Ayant le même problème, j'ai suivi la première partie des indications en téléchargeant OTL et je vous transmets ci joint les rapports OTL.Txt et Extras.Txt!

Merci de m'aider c'est une vraie galère!

Titre: Re : Supprimer les pubs promo vador ?
Posté par: Bugbugbug le octobre 10, 2012, 19:42:05
Et le second rapport!
Titre: Re : Supprimer les pubs promo vador ?
Posté par: hyunkel30 le octobre 10, 2012, 19:59:21
Bonjour Bugbugbug,

Merci de créer ton propre sujet pour obtenir une prise en charge.
Chaque pc est différent.

 :AAN