Security-X

Forum Security-X => Désinfections => Discussion démarrée par: swamtil le janvier 25, 2013, 19:58:07

Titre: Infection par Claro quid apres adwcleaner [Résolu]
Posté par: swamtil le janvier 25, 2013, 19:58:07
Bonjour

Je me suis laissé infecter par Claro lors d'un tékchargement. Il semblerait que je m'en sois débarrassé en lançant adw cleaner.
J'ai maintenant un rapport d'ADWCLEANER. Je serai rassuré de pouvoir le faire analyser par un spécialiste. Quelqu'un peut-il m'aider?
Merci d'avance
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 25, 2013, 20:59:13
Bonsoir,

Oui, poste le rapport AdwCleaner que tu as obtenu.

Héberge le rapport sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique le lien fourni dans ta réponse.
Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: swamtil le janvier 26, 2013, 07:26:54
Merci beaucoup pour vote prise en charge
Je me laisse guider avec confiance dans une manip à laquelle malheureusement je ne comprends pas grad chose.
Voici le lien vers le rapport que j'ai obtenu
http://security-x.fr/up/file.php?h=R03b3e20b66251ce4e2909d1ab68abdae
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 26, 2013, 08:34:20
Bonjour,

OK pour le rapport AdwCleaner.

Nous allons maintenant établir un diagnostic pour supprimer les résidus.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   OTL :

/!\ Important -> Pour les utilisateurs d'Avast, OTL ne doit pas être lancé en mode Sandbox /!\

msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
CREATERESTOREPOINT
@+
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: swamtil le janvier 26, 2013, 10:11:31
J'aitranséfé mes rapports sur le site d'hébregement, voici les raccourcis vers chacun d'eux

http://security-x.fr/up/file.php?h=R5adf2bf438a430cc73738dda2a986bfc pour Extras.txt
http://security-x.fr/up/file.php?h=Rd3cbb2ec650e51d213076ba88f792c85  pour olt.txt

Merci
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 26, 2013, 12:10:56
Bonjour,

Il y a quelques restes à nettoyer.

----------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

/!\ Important -> Pour les utilisateurs d'Avast, OTL ne doit pas être lancé en mode Sandbox /!\

:OTL
IE - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://www.claro-search.com/?q={searchTerms}&affID=116143&babsrc=SP_clro&mntrId=80d25c280000000000000024211f34b8
IE - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\SearchScopes\{C6FCB429-AB7F-4E01-B5C6-2337E777A960}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3242339&CUI=UN41404940132574068
[2012/08/07 16:08:52 | 000,000,000 | ---D | M] (uTorrentBar_FR) -- C:\Users\tilak.s\AppData\Roaming\mozilla\Firefox\extensions\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}
CHR - homepage: http://www.claro-search.com/?affID=116143&babsrc=HP_clro&mntrId=80d25c280000000000000024211f34b8
O3 - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\Toolbar\WebBrowser: (no name) - {05EEB91A-AEF7-4F8A-978F-FB83E7B03F8E} - No CLSID value found.
O4 - HKLM..\Run: [*ForceDelete] C:\Users\tilak.s\Downloads\AdwCleaner (1).exe ()
O20 - AppInit_DLLs: (c:\progra~3\browse~1\261095~1.52\{c16c1~1\browse~1.dll) -  File not found
[1 C:\Windows\SysNative\*.tmp files -> C:\Windows\SysNative\*.tmp -> ]

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

Suis cette procédure pour Arrêter la synchronisation et supprimer les données de Google :

Citer
Supprimer des données synchronisées de votre compte Google

Vous pouvez supprimer les données synchronisées de votre compte Google à tout moment depuis votre tableau de bord Google Dashboard (http://www.google.com/dashboard).

    1. Cliquez sur le menu Google Chrome (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
    2. Sélectionnez Connecté en tant que <votre adresse e-mail>.
    3. Dans la section "Connexion", cliquez sur Google Dashboard.
    4. Accédez à la section "Synchronisation de Google Chrome" du tableau de bord, puis cliquez sur Arrêter la synchronisation et supprimer les données de Google.

La synchronisation est désactivée, et toutes les données synchronisées qui ont été enregistrées dans votre compte Google sont supprimées. Elles sont toutefois conservées sur votre ordinateur. Cela signifie que des informations telles que les favoris, les applications et les extensions présentes sur l'ordinateur que vous utilisez n'apparaîtront pas si vous vous êtes connecté à Google Chrome depuis un autre ordinateur et avez activé la synchronisation sur celui-ci.
Support Google Chrome (http://support.google.com/chrome/bin/answer.py?hl=fr&answer=185277)

---------------------------------------------------------------------------------------------

Supprime toute trace de claro dans le démarrage de Chrome :

Citer
1. Ouvre Google Chrome et clique sur (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
2. Sélectionne Paramètres
3. Dans la section "Au démarrage", coche Ouvrir une page ou un ensemble de pages spécifiques  et clique sur Ensemble de pages
4. Supprime claro de la liste si présent.

---------------------------------------------------------------------------------------------

Nous allons ensuite vérifier les plugins/extensions à risque :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
Comment se comporte le système ?

@+
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: swamtil le janvier 26, 2013, 12:53:22
J'ai tenté la manip proposée malheureusement après un dizaine d eminutes, OTL a été interrompu, message windows indiquant que le programme a cessé d efonctionner.
En tentant de le relancer, j'obtiens le retour suivant:


Files\Folders moved on Reboot...
File move failed. C:\Windows\SysNative\SET57E1.tmp scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Est-ce normal? symptomatique d'une erreur de ma part ?
J'attends vos prochains conseils
merci
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 26, 2013, 13:55:48
Re,

En fait, il faut laisser l'outil travailler jusqu'au bout, même s'il annonce qu'il a cessé de fonctionner.

As-tu pu voir si tu as bien le rapport C:\_OTL\MovedFiles\********_******.log ?

Si oui, poste-le.

Si non, relance le correctif OTL en démarrant en Mode sans échec avec prise en charge du réseau (http://www.chantal11.com/2012/07/demarrer-en-mode-sans-echec-avec-prise-en-charge-du-reseau/)

@+
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: swamtil le janvier 26, 2013, 16:23:22
J'ai relancé OTL et j'ai finalement obtenu le rapport attendu
puis j'ai déroulé la suite de la procédure et je poste enfin les deux rapports sur le site hebergeur avec les raccourcis suivants:

http://security-x.fr/up/file.php?h=R0faec2ff80e9d801e56cd201afa5b24b pour 01262013_155435.log
http://security-x.fr/up/file.php?h=R4cf1d2cf296a785567f87d21dd75e45f pour Rapport_SX.txt

Pour l'instant tout à l'air de fonctionner correctement je reviens vers vous en cas de difficultés. En tout cas merci pour votre aide
Cordialement
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 26, 2013, 16:43:30
Re,

Le 1er correctif OTL avait finalement fonctionné  ;)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Mets à jour ta version d'Adobe Reader :

Télécharge et installe cette dernière version :
Adobe - Téléchargement d'Adobe Reader (http://get.adobe.com/fr/reader/?no_ab=1)
N'oublie pas de décocher la case Google Chrome et McAfee Sécurity Scan

---------------------------------------------------------------------------------------------

Des failles de sécurité sur Java ne sont pas encore comblées.
Je te conseille vivement de désactiver Java et ne l'activer qu'au besoin, si un site le nécessite (très peu de sites en ont besoin)

---------------------------------------------------------------------------------------------

Puisque le système fonctionne bien, nous allons pouvoir finaliser la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Purge points de restauration :

:Commands
[CLEARALLRESTOREPOINTS]
[EMPTYTEMP]
---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Désinstallation des outils utilisés :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu


N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: swamtil le janvier 27, 2013, 07:22:20
Merci beaucoup
Bravo pour ta patience et ton dévoument.
Titre: Re : Infection par Claro quid apres adwcleaner
Posté par: chantal11 le janvier 27, 2013, 08:16:02
Bonne continuation  :AAC