Security-X

Forum Security-X => Désinfections => Discussion démarrée par: Cisco le mars 04, 2013, 12:09:12

Titre: start.iminent [Résolu]
Posté par: Cisco le mars 04, 2013, 12:09:12
Bonjour à tous !

Voici mon poblème : Quand j'ouvre google chrome, j'ai une page qui s'ouvre automatiquement "start search" dont l'adresse url est start.iminent  .com
Il ne s'est pas encore approprié de ma page d'acceuil, puisque cette page se "co-ouvre" avec la page d'acceuil google chrome, et les recherches par défaut se font toujours par google chrome. Ce n'est donc pas si génant mais c'est tout de même un signe d'infection, et je voudrais avoir un PC propre :)

J'ai regardé les anciens sujets mais je vois que les manips proposé par les modo sont personnalisées, en fonction du type d'infection de chacun, donc je n'ai pas essayer de suivre les même manips. J'ai donc penser à installer hijackthis, est il suffisant pour enlever cette infection ? (et les autres infections eventuelles aussi).

J'ai déjà fait un scan avc spybot, et start iminent est toujours là (à savoir aussi que j'ai installé spybot après l'infection...)

J'ai windows 8, 64bits.

Voilà, bonne journée à vous !  :)
Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 12:33:53
Bonjour,

Nous allons regarder ton souci ensemble  :D

Déjà, désinstalle Spybot, obsolète (utilise une technologie dépassée).

Hijackthis aussi est dépassé pour les nouveaux OS.

----------------------------------------------------------------------------------------------

Nous allons établir un 1er diagnostic avec cet outil, suis bien les instructions indiquées :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   OTL :

msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
----------------------------------------------------------------------------------------------

Ensuite, suis cette procédure pour Arrêter la synchronisation et supprimer les données de Google :

Citer
Supprimer des données synchronisées de votre compte Google

Vous pouvez supprimer les données synchronisées de votre compte Google à tout moment depuis votre tableau de bord Google Dashboard (http://www.google.com/dashboard).

    1. Cliquez sur le menu Google Chrome (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
    2. Sélectionnez Connecté en tant que <votre adresse e-mail>.
    3. Dans la section "Connexion", cliquez sur Google Dashboard.
    4. Accédez à la section "Synchronisation de Google Chrome" du tableau de bord, puis cliquez sur Arrêter la synchronisation et supprimer les données de Google.

La synchronisation est désactivée, et toutes les données synchronisées qui ont été enregistrées dans votre compte Google sont supprimées. Elles sont toutefois conservées sur votre ordinateur. Cela signifie que des informations telles que les favoris, les applications et les extensions présentes sur l'ordinateur que vous utilisez n'apparaîtront pas si vous vous êtes connecté à Google Chrome depuis un autre ordinateur et avez activé la synchronisation sur celui-ci.
Support Google Chrome (http://support.google.com/chrome/bin/answer.py?hl=fr&answer=185277)

---------------------------------------------------------------------------------------------

Sont donc attendus les liens pour les rapports OTL.txt et Extras.txt

@+
Titre: Re : start.iminent
Posté par: Cisco le mars 04, 2013, 13:21:54
Merci pour cette rapide réponse ! :)

Voici les liens :

OTL.txt : http://security-x.fr/up/file.php?h=R774cfc66450e87145bd5c2af26a4ebad
Extras.fr : http://security-x.fr/up/file.php?h=R590b6327419e672a427837e5e04fb7e1

Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 14:00:38
Re,

Un petit peu de nettoyage à faire.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  AdwCleaner - Suppression :

Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  OTL :

:OTL
IE:[b]64bit:[/b] - HKLM\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = http://eu.ask.com/web?q={searchterms}&l=dis&o=HPNTDF
IE - HKLM\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = http://eu.ask.com/web?q={searchterms}&l=dis&o=HPNTDF
IE - HKU\S-1-5-21-1430908381-4031235914-2659247685-1001\..\SearchScopes\{2fa28606-de77-4029-af96-b231e3b8f827}: "URL" = http://eu.ask.com/web?q={searchterms}&l=dis&o=HPNTDF
[2013/03/03 15:21:54 | 000,000,000 | ---D | C] -- C:\ProgramData\Spybot - Search & Destroy
[2013/03/03 15:21:24 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Spybot - Search & Destroy 2
[1 C:\Windows\SysNative\*.tmp files -> C:\Windows\SysNative\*.tmp -> ]

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[RESETHOSTS]
[CREATERESTOREPOINT]
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

Supprime toute trace de start.search/start.iminent dans le démarrage de Chrome :

Citer
1. Ouvre Google Chrome et clique sur (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
2. Sélectionne Paramètres
3. Dans la section "Au démarrage", coche Ouvrir une page ou un ensemble de pages spécifiques  et clique sur Ensemble de pages
4. Supprime start.search/start.iminent de la liste si présent.

---------------------------------------------------------------------------------------------

Supprime toute trace de start.search/start.iminent dans la gestion des moteurs de recherche de Google Chrome :

Citer
Pour supprimer manuellement des moteurs de recherche dans le navigateur, suivez la procédure ci-dessous.

   1. Cliquez sur le menu Google Chrome (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fstorage.googleapis.com%2Fsupport-kms-prod%2FSNP_2696434_en_v1&hash=fc66700ec2e3428b4396e4069d8aab95e9980a23) dans la barre d'outils du navigateur.
   2. Sélectionnez Paramètres, puis accédez à la section "Recherche".
   3. Cliquez sur Gérer les moteurs de recherche.
   4. Sélectionnez le moteur de recherche à supprimer, puis cliquez sur la croix (x) qui se trouve à la fin de la ligne.
Support Google Chrome (http://support.google.com/chrome/bin/answer.py?hl=fr&answer=95653)

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
@+
Titre: Re : start.iminent
Posté par: Cisco le mars 04, 2013, 15:40:31
Re !

le rapport d'awdcleaner : http://security-x.fr/up/file.php?h=R23bb710ae8755e7f654418c8eb011a26

le rapport d'OTL : http://security-x.fr/up/file.php?h=R32db4108baf2caee60ac2db9ce29186c
Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 15:45:20
Re,

OK pour les rapports.

Est-ce que le problème avec start.search/start.iminent est toujours présent ?

@+
Titre: Re : start.iminent
Posté par: Cisco le mars 04, 2013, 15:48:59
Salut!

Non la page n'apparaît plus !
Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 15:57:48
Re,

C'est parfait   :D

Ton système est bien tenu, mais nous allons vérifier quand même les extensions/plugins à risque.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

---------------------------------------------------------------------------------------------

Est attendu le rapport_SX.txt.

Ensuite nous pourrons finaliser la procédure.

@+
Titre: Re : start.iminent
Posté par: Cisco le mars 04, 2013, 17:08:24
hey !

voilà le rapport : http://security-x.fr/up/file.php?h=Rb87152678f1d94d0fdc2bcf85b53e0e9
Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 17:33:21
Re,

OK pour le rapport SXCU   :sup:

Nous allons donc pouvoir finaliser la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Purge points de restauration :

:Commands
[CLEARALLRESTOREPOINTS]
[EMPTYTEMP]
---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Désinstallation des outils utilisés :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : start.iminent
Posté par: Cisco le mars 04, 2013, 19:40:59
Hey !

Merci beaucoup pour ton aide !

J'ai tout de même encore quelques questions : malwarebytes est-t-il suffisant ? n'ai je pas besoin d'installer d'autres logiciels en complément, comme adaware... (je ne sais pas les quels sont les plus performants ou dépassés)

Et puis comment vérifier qu'on est bien à jour pour le flash player et java ?
Titre: Re : start.iminent
Posté par: chantal11 le mars 04, 2013, 20:24:53
Re,


Citer
malwarebytes est-t-il suffisant ?

Oui, tu as déjà Norton Internet Security.
Malwarebytes en complément avec des analyses régulières du système.


Citer
Et puis comment vérifier qu'on est bien à jour pour le flash player et java ?

Normalement, les mises à jour sont signalées pour Java et s'installent automatiquement pour Flash Player.

Tu peux aussi consulter notre forum régulièrement.
Les nouvelles versions sont toujours signalées.

Tu peux aussi garder en favori le lien de téléchargement de l'outil SXCU qui est tenu à jour au fur et à mesure des nouvelles versions.
Tu sais ainsi si ton système est à jour ou pas.
N'oublie pas de télécharger toujours la dernière version de SXCU.

@+

Titre: Re : start.iminent
Posté par: Cisco le mars 05, 2013, 00:29:15
Merci beaucoup pour ton aide !

J'ai lu le tutoriel sur SXCU (http://tools.security-x.fr/download.php?f=SXCU.exe) il n'est pas précisé que c'est compatible avec windows 8 mais je suppose que le lien de telechargement de l'outil est mis a jour !

J'essairai de m'instruire un peu sur votre forum :)

Merci encore c'est très sympa !

Bonne soirée !
Titre: Re : start.iminent
Posté par: Cisco le mars 05, 2013, 00:56:09
Faut il maintenir JAVA à jour dans chaque navigateur aussi ? :)
Titre: Re : start.iminent
Posté par: chantal11 le mars 05, 2013, 07:44:53
Bonjour,

Non Java s'installe et se met à jour pour tous les navigateurs.

Pour info, il y a une toute nouvelle version Java 7 Update 17 à installer.

@+