Security-X

Forum Security-X => Désinfections => Discussion démarrée par: abbe le juillet 12, 2012, 23:17:49

Titre: Promo Vador _ Help
Posté par: abbe le juillet 12, 2012, 23:17:49
Bonsoir,

Nous sommes importunés par l'ouverture intempestive de Promo.vador malgré Avira anti virus. Nous avons passé le CCcleaner, malwarebyte et malgré tout impossible de s'en débarrasser.
Nous avons suivi la procédure OTL.exe et voici le lien vers le rapport
http://pjjoint.malekal.com/files.php?id=OTL_20120712_b7u12f11o14j6

Que devons-nous faire maintenant ?

Merci beaucoup de votre aide. Ces fenêtres à caratère pornographique nous gênent vraiment bcp.

Bonne réception.

abbe
Titre: Re : Promo Vador _ Help
Posté par: chantal11 le juillet 13, 2012, 09:34:16
Bonjour,

Nous allons regarder ça ensemble  :D
Un peu de lecture sur cet Adware Boxore (http://forum.security-x.fr/malwares-315/adware-boxore-5086/msg69802/#new)

Tu as oublié de fournir le rapport Extras.txt qui devrait être sur ton Bureau.

Tu as bien la version payante de Antivir d'Avira ?

Une raison particulière pour que le SP1 ne soit pas installé sur ton Windows 7 ?

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   Désinstalle via Panneau de configuration -> Programmes et fonctionnalités (si présents) :

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

:OTL
SRV - [2012/06/30 10:51:48 | 000,140,080 | ---- | M] (Boxore OU.) [Auto | Stopped] -- C:\Program Files (x86)\Software\Update\SoftwareUpdate.exe -- (supdate) Software Update Service (supdate)
SRV - [2012/06/27 17:01:34 | 000,791,488 | ---- | M] (Spigot, Inc.) [Auto | Running] -- C:\Program Files (x86)\Application Updater\ApplicationUpdater.exe -- (Application Updater)
IE - HKU\S-1-5-21-173923787-2410750235-2589684972-1001\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask)
IE - HKLM\..\SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847}: "URL" = http://search.sweetim.com/search.asp?src=6&q={searchTerms}
IE - HKU\S-1-5-21-173923787-2410750235-2589684972-1001\..\URLSearchHook: {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.0\pdfforgeToolbarIE.dll (Spigot, Inc.)
IE - HKU\S-1-5-21-173923787-2410750235-2589684972-1001\..\URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files (x86)\Yahoo!\Companion\Installs\cpn\yt.dll (Yahoo! Inc.)
IE - HKU\S-1-5-21-173923787-2410750235-2589684972-1001\..\SearchScopes\{91638E36-A42F-410B-A7F3-E4B393380658}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=BLT&o=15558&src=kw&q={searchTerms}&locale=fr_FR&apn_ptnrs=HG&apn_dtid=YYYYYYYYFR&apn_uid=AFBF2C2A-D1B7-4F95-B8B3-EF1F98F87B59&apn_sauid=4D612693-FBDF-48CE-B71F-495E4038CA38
FF - prefs.js..browser.search.selectedEngine: "Ask.com"
FF - prefs.js..browser.startup.homepage: "http://fr.ask.com/?l=dis&o=15561"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - HKLM\Software\MozillaPlugins\@www.dlmanager.net/omaha/tools//Software Update;version=8: C:\Program Files (x86)\Software\Update\1.2.197.0\npSoftwareOneClick8.dll (Boxore OU.)
FF - HKCU\Software\MozillaPlugins\boxore.com/BoxorePlugin: C:\Program Files (x86)\Boxore\BoxoreClient\BoxorePlugin\1.0.0.1\npBoxorePlugin.dll (Boxore OU)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{9CD2384C-143B-4790-A075-E7FEFE2A554B}: C:\Program Files (x86)\Boxore\BoxoreClient\BoxoreExtension\MozillaFirefox\
[2012/07/11 01:37:30 | 000,000,000 | ---D | M] (Ask Toolbar) -- C:\Users\RODRIGUES\AppData\Roaming\mozilla\Firefox\Profiles\rpp6tgh9.default\extensions\toolbar@ask.com
[2012/01/03 16:27:44 | 000,002,333 | ---- | M] () -- C:\Users\RODRIGUES\AppData\Roaming\Mozilla\Firefox\Profiles\rpp6tgh9.default\searchplugins\askcom.xml
O2 - BHO: (&Yahoo! Toolbar Helper) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files (x86)\Yahoo!\Companion\Installs\cpn\yt.dll (Yahoo! Inc.)
O2 - BHO: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.0\pdfforgeToolbarIE.dll (Spigot, Inc.)
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask)
O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - No CLSID value found.
O2 - BHO: (SingleInstance Class) - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Program Files (x86)\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll (Yahoo! Inc)
O3 - HKLM\..\Toolbar: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.0\pdfforgeToolbarIE.dll (Spigot, Inc.)
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (Yahoo! Toolbar) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files (x86)\Yahoo!\Companion\Installs\cpn\yt.dll (Yahoo! Inc.)
O3 - HKU\S-1-5-21-173923787-2410750235-2589684972-1001\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask)
O4 - HKLM..\Run: [ApnUpdater] C:\Program Files (x86)\Ask.com\Updater\Updater.exe (Ask)
O4 - HKLM..\Run: [Boxore Client] C:\Program Files (x86)\Boxore\BoxoreClient\boxore.exe (Boxore OU)
O4 - HKLM..\Run: [File Helper] C:\Program Files (x86)\File Helper\File Helper.lnk ()
O4 - HKLM..\Run: [SearchSettings] C:\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
[2012/07/11 01:37:12 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Ask.com
[2012/07/11 01:37:11 | 000,000,000 | ---D | C] -- C:\Users\RODRIGUES\AppData\Roaming\Blitware
[2012/07/11 01:37:08 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\File Helper
[2012/07/11 01:37:07 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\File Helper
[2012/07/09 20:45:40 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\Spigot
[2012/07/09 20:45:40 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\pdfforge Toolbar
[2012/07/09 20:45:40 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Application Updater
[2012/07/11 21:57:00 | 000,001,092 | ---- | M] () -- C:\windows\tasks\SoftwareUpdateTaskMachineUA.job
[2012/07/11 20:37:03 | 000,001,088 | ---- | M] () -- C:\windows\tasks\SoftwareUpdateTaskMachineCore.job
[2012/07/11 20:34:52 | 000,000,346 | ---- | M] () -- C:\windows\tasks\File Helper.job
[2012/07/11 01:37:08 | 000,001,160 | ---- | M] () -- C:\Users\Public\Desktop\File Helper.lnk
[2012/07/11 01:37:11 | 000,000,000 | ---D | M] -- C:\Users\RODRIGUES\AppData\Roaming\Blitware
[2012/04/10 23:51:31 | 000,000,000 | ---D | M] -- C:\Users\RODRIGUES\AppData\Roaming\pdfforge

:files
ipconfig /flushdns /c
C:\Program Files (x86)\Software\Update
C:\Program Files (x86)\Boxore

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Recherche :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Malwarebyte's Anti-Malware :

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+
Titre: Re : Promo Vador _ Help
Posté par: abbe le juillet 13, 2012, 21:32:02
Bonsoir,

Merci de votre réponse.

Je joins 2 des 3 fichiers créés en suivant la procédure.

J'ai bien le fichier C:\_OTL\MovedFiles\********_******.log mais je ne peux pas le joindre au message
J'ai le message suivant : Types de fichier autorisés: doc, gif, jpg, mpg, pdf, txt, zip, exe

Quelle est l'astuce à utiliser pour envoyer un fichier .log ?

Merci d'avance

abbe
Titre: Re : Promo Vador _ Help
Posté par: chantal11 le juillet 13, 2012, 21:57:55
Bonsoir,

Pour ce type de rapport, tu fais tout simplement un copier-coller du rapport dans ta réponse.
C'est indiqué dans la procédure.
Il n'y a que quand les rapports sont trop longs qu'on fait héberger et d'indiquer juste le lien.

Donc poste le contenu de ce rapport, s'il te plaît.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
Comment se comporte le système ? Toujours des fenêtres qui s'ouvrent ?

@+


Titre: Re : Promo Vador _ Help
Posté par: abbe le juillet 13, 2012, 23:48:50
Re-bonsoir,

Avira Antivirus Premium 2012 refuse le téléchargement de SX Check&update.

Merci

Cordialement
Titre: Re : Promo Vador _ Help
Posté par: chantal11 le juillet 14, 2012, 09:38:21
Bonjour,

SX Check&update est tout à fait sain.
C'est un faux-positif.
Nous allons faire remonter l'information à Avira.

Désactive temporairement Antivir pour télécharger l'outil et le temps du l'analyse pour obtenir le rapport.

@+
Titre: Re : Promo Vador _ Help
Posté par: chantal11 le juillet 21, 2012, 08:47:59
Bonjour,

Tu en es où ?

Je rappelle que sont attendus les rapports :
Comment se comporte le système ? Toujours des fenêtres qui s'ouvrent ?

@+