Security-X

Forum Security-X => Désinfections => Discussion démarrée par: christpheT le avril 04, 2013, 14:38:37

Titre: Probablement infecté... [Résolu]
Posté par: christpheT le avril 04, 2013, 14:38:37
Bonjour,

Une amie à qui j'ai demandé de l'aide me dit que je suis probablement infecté... Pourriez-vous m'aider s'il vous plaît ?

Merci

(Adw Cleaner a été passé - j'ai sous la main un log OTL. Dites moi si cela vous est utile)
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 04, 2013, 14:52:55
Bonjour christpheT,

Bienvenue sur Security-X,

Oui, poste les rapports AdwCleaner , OTL.txt et Extras.txt, s'il te plaît.

Les rapports étant trop longs pour le forum, héberge-les sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

@+
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 04, 2013, 20:26:35
Merci de me répondre Chantal11,

Voici toujours le lien pour le fichier ADW : http://security-x.fr/up/file.php?h=Ra7454133a14cd45318af50927adb4751

Je recherche les autres ou du moins l'autre, car j'ai lancé OTL une première fois  il y a déjà plusieurs semaines et le fichier extra risque de dater. Je le cherche quand même ?
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 04, 2013, 20:34:21
Re,

OK pour le rapport AdwCleaner.

Citer
e recherche les autres ou du moins l'autre, car j'ai lancé OTL une première fois  il y a déjà plusieurs semaines et le fichier extra risque de dater. Je le cherche quand même ?

Non, en fait je voudrais une analyse récente, après le passage de AdwCleaner.

Je t'indique la procédure :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)   OTL :

msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
@+
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 04, 2013, 21:17:06
Et voici le dernier rapport OTL :
http://security-x.fr/up/file.php?h=R2ec3b208065fb0a27507690743ff8663

Merci !
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 05, 2013, 11:45:13
Bonjour,

Il manque le dernier rapport Extras.txt que tu devrais trouver sous D:\Téléchargements

Normalement ce rapport Extras.txt a du se générer si tu as bien suivi les instructions indiquées.

Merci,

@+
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 05, 2013, 22:34:59
Bonsoir christpheT,

Je vais prendre la suite de cette désinfection qui rentre dans le cadre de ma formation avec l'accord des formateurs :D

ADWCleaner a fait un bon nettoyage, nous allons donc terminer.

---------------------------------------------------------------------------------

Citer
O4 - HKLM..\Run: [MSC] C:\Program Files\Microsoft Security Client\msseces.exe (Microsoft Corporation)
O4 - HKLM..\Run: [AVP] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2013\avp.exe (Kaspersky Lab ZAO)

Tu as deux antivius d'installés sur ton ordinateur. Ce qui peut provoquer un conflit et un manque de sécurité car les logiciels ont tendences à se tirer dessus.
Tu dois donc faire un choix entre désinstaller Kaspersky Anti-Virus 2013 ou désactiver Microsoft Security Client.
Nous verrons ça en fin de désinfection ;)

---------------------------------------------------------------------------------

Désinstallations des Adwares/PUP/Logiciels non à jour
- BrowserProtect
- Accelerer PC
- EazelBar
- Antipub
- GoforFiles
- Vittalia
- Tiger Savings


---------------------------------------------------------------------------------

Suppression avec OTL


:OTL
PRC - [2013/03/21 12:38:59 | 000,210,312 | ---- | M] (215 Apps) -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\Updater12767\Updater12767.exe
PRC - [2013/02/28 13:34:02 | 000,060,928 | ---- | M] () -- C:\Program Files\BrowserProtect\srvBrowserProtect.exe
PRC - [2013/02/14 12:55:56 | 000,341,800 | ---- | M] () -- C:\Program Files\Accelerer PC\PCSUService.exe
PRC - [2013/02/06 16:24:02 | 000,252,928 | ---- | M] () -- C:\Program Files\BrowserProtect\proxy\myproxy.exe
PRC - [2012/06/13 14:32:04 | 000,222,720 | ---- | M] () -- C:\Program Files\EazelBar\ToolbarUpdaterService.exe
PRC - [2003/03/23 21:38:22 | 000,674,304 | ---- | M] () -- C:\Program Files\Antipub\antipub.exe
MOD - [2013/02/28 13:34:02 | 000,060,928 | ---- | M] () -- C:\Program Files\BrowserProtect\srvBrowserProtect.exe
MOD - [2013/02/14 12:56:02 | 000,585,600 | ---- | M] () -- C:\Program Files\Accelerer PC\Sqlite3.dll
MOD - [2013/02/14 12:55:56 | 000,341,800 | ---- | M] () -- C:\Program Files\Accelerer PC\PCSUService.exe
MOD - [2013/02/06 16:24:02 | 000,252,928 | ---- | M] () -- C:\Program Files\BrowserProtect\proxy\myproxy.exe
MOD - [2013/02/06 16:24:02 | 000,130,048 | ---- | M] () -- C:\Program Files\BrowserProtect\proxy\zlibwapi.dll
MOD - [2012/06/13 14:32:04 | 000,222,720 | ---- | M] () -- C:\Program Files\EazelBar\ToolbarUpdaterService.exe
MOD - [2003/03/23 21:38:22 | 000,674,304 | ---- | M] () -- C:\Program Files\Antipub\antipub.exe
SRV - [2013/02/28 13:34:02 | 000,060,928 | ---- | M] () [Auto | Running] -- C:\Program Files\BrowserProtect\srvBrowserProtect.exe -- (srvBrowserProtect)
SRV - [2013/02/14 12:55:56 | 000,341,800 | ---- | M] () [Auto | Running] -- C:\Program Files\Accelerer PC\PCSUService.exe -- (PCSUService)
SRV - [2012/06/13 14:32:04 | 000,222,720 | ---- | M] () [Auto | Running] -- C:\Program Files\EazelBar\ToolbarUpdaterService.exe -- (Updater Service for EazelBar)
SRV - [2012/05/22 18:21:28 | 000,222,368 | ---- | M] () [Auto | Running] -- C:\Program Files\Amazon Browser Bar\ToolbarUpdaterService.exe -- (Updater Service for AMZN)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\catchme.sys -- (catchme)
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.portaldosites.com/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=1364668390
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.portaldosites.com/web/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=7995438
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.portaldosites.com/web/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=7995438
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_page_url = http://www.portaldosites.com/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=1364668390
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.portaldosites.com/web/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=7995438
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.portaldosites.com/web/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=7995438
IE - HKCU\..\SearchScopes\{16CC3586-3547-4025-9E2F-F04C365D8B90}: "URL" = http://search.eazel.com/results.php?cat=web&co=&lg=en&q={searchTerms}
IE - HKCU\..\SearchScopes\{B18D2677-B941-41C3-B11F-756E2F5EEDAB}: "URL" = http://en.eazel.com/results.php?id=7362FC784BF54F8FA74C53403C8B14CC&cat=web&co=&lg=en&q={searchTerms}
IE - HKCU\..\SearchScopes\{EA161AC0-188C-4A39-A60B-F4DA579A7F12}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=100000027&src=crm&q={searchTerms}&locale=fr_FR&apn_ptnrs=^U3&apn_dtid=^OSJ000^YY^FR&apn_uid=B84A153D-21A1-4A1F-A6D2-18695274C082&apn_sauid=086EC41D-8532-47EF-ADF7-494A6C2B2A8E
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>;*.offerbox.com
FF - prefs.js..browser.search.defaultenginename: "portaldosites"
FF - prefs.js..browser.search.order.1: "portaldosites"
FF - prefs.js..browser.startup.homepage: "http://www.portaldosites.com/?utm_source=b&utm_medium=slbnew&from=slbnew&uid=SAMSUNGXHD252HJ_S17HJ90S110475&ts=1364668390"
FF - prefs.js..extensions.enabledAddons: lrcspal%40xinghao.net:1.110
FF - prefs.js..keyword.URL: "http://en.eazel.com/results.php?id=7362FC784BF54F8FA74C53403C8B14CC&cat=web&co=&lg=en&q="
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{EBD839AE-B08C-4fb7-859B-F54AF16C159F}: C:\Program Files\EazelBar\Firefox [2013/03/21 10:32:49 | 000,000,000 | ---D | M]
[2012/10/02 08:37:14 | 000,000,000 | ---D | M] (Wajam) -- C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\milm1n1l.default\extensions\{5a95a9e0-59dd-4314-bd84-4d18ca83a0e2}
[2013/03/21 10:32:49 | 000,000,000 | ---D | M] (EazelBar) -- C:\PROGRAM FILES\EAZELBAR\FIREFOX
[2013/03/30 20:33:15 | 000,000,790 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\portaldosites.xml
[2013/03/19 16:28:48 | 000,001,310 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\search-with-eazelbar.xml
CHR - homepage: http://en.eazel.com?id=7362FC784BF54F8FA74C53403C8B14CC
CHR - homepage: http://en.eazel.com?id=7362FC784BF54F8FA74C53403C8B14CC
O2 - BHO: (EazelBar Helper) - {FE478DC2-E4AD-4197-8F80-5E456BEBC57F} - C:\Program Files\EazelBar\Toolbar32.dll ()
O3 - HKLM\..\Toolbar: (EazelBar) - {EBD839AE-B08C-4fb7-859B-F54AF16C159F} - C:\Program Files\EazelBar\Toolbar32.dll ()
O4 - HKCU..\Run: [PCSpeedUp] C:\Program Files\Accelerer PC\PCSUNotifier.exe ()
O4 - HKCU..\Run: [Yontoo Desktop] "C:\Documents and Settings\Administrateur\Application Data\Yontoo\YontooDesktop.exe" File not found
O4 - Startup: C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\Anti-Pub.lnk = C:\Program Files\Antipub\antipub.exe ()
O20 - AppInit_DLLs: (c:\docume~1\alluse~1\applic~1\pcperf~1\261125~1.80\{61d8b~1\pcpmngr.dll) -  File not found
[2013/03/24 18:46:04 | 000,000,000 | ---D | C] -- C:\Program Files\GoforFiles
[2013/03/24 18:46:04 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Application Data\GoforFiles
[2013/03/24 18:19:35 | 000,000,000 | ---D | C] -- D:\PCSpeedUp
[2013/03/24 18:19:18 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Accelerer PC
[2013/03/24 18:19:17 | 000,000,000 | ---D | C] -- C:\Program Files\Accelerer PC
[2013/03/24 18:18:44 | 000,000,000 | ---D | C] -- C:\Program Files\Vittalia
[2013/03/21 12:38:58 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\Updater12767
[2013/03/21 12:38:06 | 000,000,000 | ---D | C] -- C:\Program Files\Tiger Savings
[2013/03/21 10:33:08 | 000,000,000 | ---D | C] -- C:\Program Files\BrowserProtect
[2013/03/21 10:32:47 | 000,000,000 | ---D | C] -- C:\Program Files\EazelBar
[2013/03/21 10:38:00 | 000,000,000 | ---D | C] -- C:\Documents and Settings\NetworkService\Local Settings\Application Data\Software
[2013/03/21 10:33:29 | 000,000,000 | ---D | C] -- C:\Documents and Settings\LocalService\Local Settings\Application Data\Software
[2013/03/21 10:33:06 | 000,000,000 | ---D | C] -- C:\Program Files\Software
[2013/03/21 10:33:06 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\Software
[2013/04/04 21:02:00 | 000,000,304 | ---- | M] () -- C:\WINDOWS\tasks\PC Performer Manager.job
[2013/04/04 20:56:32 | 000,000,338 | ---- | M] () -- C:\WINDOWS\tasks\PC SpeedUp Service Deactivator.job
[2013/04/04 15:01:00 | 000,000,282 | ---- | M] () -- C:\WINDOWS\tasks\RegClean Pro_DEFAULT.job
[2013/04/04 11:23:15 | 000,000,282 | ---- | M] () -- C:\WINDOWS\tasks\GoforFilesUpdate.job
[2013/04/03 14:40:00 | 000,000,290 | ---- | M] () -- C:\WINDOWS\tasks\RegClean Pro_UPDATES.job
[2013/03/06 17:27:08 | 000,000,635 | ---- | M] () -- C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\Anti-Pub.lnk
[2013/04/01 15:11:18 | 000,000,635 | ---- | C] () -- C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\Anti-Pub.lnk
[2013/03/24 18:46:05 | 000,001,587 | ---- | C] () -- C:\Documents and Settings\All Users\Bureau\GoforFiles.lnk
[2013/03/24 18:46:05 | 000,000,282 | ---- | C] () -- C:\WINDOWS\tasks\GoforFilesUpdate.job
FF - prefs.js..extensions.enabledAddons: happylyrics%40hpyproductions.net:1.110
CHR - Extension: No name found = C:\Documents and Settings\Administrateur\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ealchnonpofjocgofjpopjdoegbbkofj\1.110\
CHR - Extension: No name found = C:\Documents and Settings\Administrateur\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\akdojefgphalhhkagafpcoakgboeokdl\1.23.60_0\crossrider
CHR - Extension: No name found = C:\Documents and Settings\Administrateur\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\akdojefgphalhhkagafpcoakgboeokdl\1.23.60_0\

[3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[2013/04/04 18:33:00 | 000,000,400 | ---- | M] () -- C:\WINDOWS\tasks\LyricsPal Update.job
[2013/04/04 11:28:00 | 000,000,382 | ---- | M] () -- C:\WINDOWS\tasks\Happy Lyrics Update.job

:Commands
[createrestorepoint]
[emptytemps]
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DRdca8f117b67a9dff4e2df165aab8aa89&hash=3bdc9e03f0ff06fcb93fe8ae2fea976933d0bd78)
Ton PC va redémarrer automatiquement, si ce n'est pas le cas, fais le manuellement.
Le rapport de suppression s'ouvrira une fois le PC redémarré. Poste le dans ta prochaine réponse.
Le rapport situé dans C:\_OTL\MovedFiles\********_******.log dans ta prochaine réponse
les *** sont des chiffres représentant la date [MoisJourAnnée] et l'heure.


/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

---------------------------------------------------------------------------------

SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

Pour les rapports OTL et SX Check & Update héberge-les sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont sauvegardés sur le Bureau.


:AAC
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 07, 2013, 13:19:25
Bonjour Ammonium et merci !

Voici le lien : http://security-x.fr/up/file.php?h=R1cd68f681b222593b9f8c0c080edbd0c

Tout a été fait normalement... Sauf le re-démarrage du PC qu'on va faire maintenant.
Titre: Re&nbsp;: Probablement infecté...
Posté par: Ammonium le avril 07, 2013, 15:10:42
Bonjour à toi,

OK pour le rapport, j'attends le second rapport pour continuer la désinfection :)

Comment se comporte le pc maintenant ?
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 07, 2013, 18:41:20
Re Bonjour,

Voici le lien : http://security-x.fr/up/file.php?h=R09e827fde552a57b680818903dfc0a63

Pour le PC, une publicité pour "video performer" s'est ouverte tout à l'heure et il reste assez lent. Peut-être y a t il encore quelque chose ?

Merci
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 07, 2013, 20:57:20
Re ChristpheT,

Ok pour le rapport, ca nous servira après.
La pub c'est ouvert sur le Bureau ou pendant que tu étais sur internet ? Si c'est ce dernier cas, sur quel navigateur étaits-tu ?

Nous allons refaire une analyse, mais avant... :

AdwCleaner - Suppression :
-------------------------------------------------------------------------

Analyse avec l'outil OTL :


msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR6bf61dfacd928de986ee709350e195cf&hash=03645c8d649e05e05196f29eabc6fc4295f0a253)

-------------------------------------------------------------------------

Pour les rapport OTL et ADWCleaner, héberge-les sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont sauvegardés sur le Bureau.

Les rapports se trouvent dans le même dossier d'exécution des outils (Ici D:\Téléchargements normalement)
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 09, 2013, 05:33:36
Re Ammonium,

D'abord, désolé des délais, je demande un coup de mains pour lancer tous ces outils et l'mie n'est pas toujours disponible.

Pour les pubs, elles s'ouvrent quand je vais sur internet, avec Firefox, et sans avoir cliqué sur quoi que ce soit ni même être passé sur une zone publicitaire. Exemple, là, j'ouvre Firefox, quatre fenêtres s'ouvrent : celle-ci où j'ai plusieurs onglets en cours et trois autres fenêtres "offer... quelque chose" que j'ai fermé sans regarder. Je vais sur l'onglet "hébergement de fichiers" pour ici et une fenêtre s'ouvre sans que j'ai rien demandé "Video Performer".

Voici le rapport ADW : http://security-x.fr/up/file.php?h=Re12ebefdb235cd308f69af51f6d8a65e
et le rapport OTL : http://security-x.fr/up/file.php?h=R82f0a6488fba861ba63fe53bc6129639

Merci beaucoup
Titre: Re&nbsp;: Probablement infecté...
Posté par: Ammonium le avril 09, 2013, 09:51:14
Bonjour ChristphT,

Aucuns soucis pour les délais, je suis étudiant et cela me va bien.
Tu n'as toujours pas le rapport extra.txt ??

Je regarde les deux rapports dans la journée et je reviens vers toi.

Bonne journée.
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 09, 2013, 21:30:31
Re :)

On attaque ! Normalement tu ne devrais plus avoir de pubs sur FireFox, nous allons passer un dernier script de désinfection afin de tout nettoyer.

---------------------------------------------------------------------------------

Désinstallations des Adwares/PUP/Logiciels non à jour
-Java(TM) 6 Update 32
-Java(TM) 6 Update 3 n'est pas à jour! (6.0.43)
-XingHaoLyrics
-HappyLyrics


---------------------------------------------------------------------------------

Suppression avec OTL



:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command]
@="C:\Program Files\Internet Explorer\iexplore.exe"

:OTL
FF - prefs.js..extensions.enabledAddons: plugin%40videofiledownload.com:1.5
FF - prefs.js..extensions.enabledAddons: happylyrics%40hpyproductions.net:1.110
FF - prefs.js..extensions.enabledAddons: lrcspal%40xinghao.net:1.110
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\happylyrics@hpyproductions.net: C:\Program Files\HappyLyrics\FF\ [2013/03/21 12:38:09 | 000,000,000 | ---D | M]
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\lrcspal@xinghao.net: C:\Program Files\XingHaoLyrics\FF\ [2013/03/24 19:43:53 | 000,000,000 | ---D | M]
[2013/03/21 12:38:09 | 000,000,000 | ---D | M] ("Happy Lyrics") -- C:\PROGRAM FILES\HAPPYLYRICS\FF
[2013/03/24 19:43:53 | 000,000,000 | ---D | M] ("LyricsPal") -- C:\PROGRAM FILES\XINGHAOLYRICS\FF
CHR - homepage: http://en.eazel.com?id=7362FC784BF54F8FA74C53403C8B14CC
CHR - homepage: http://en.eazel.com?id=7362FC784BF54F8FA74C53403C8B14CC
O2 - BHO: (Happy Lyrics) - {59C0C5BD-2579-433A-BBB8-AFFD59642BAF} - C:\Program Files\HappyLyrics\hppylrc.dll (Happy Productions)
O2 - BHO: (LyricsPal) - {A3DAEB01-4C15-4AC6-A689-6406FD954EE0} - C:\Program Files\XingHaoLyrics\lrcspal.dll (XingHao Software)
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {7741B272-20A0-7739-FFFF-FFFF64213A77} - No CLSID value found.
O4 - HKCU..\Run: [Adguard] C:\Program Files\Adguard\Adguard.exe File not found
[2013/03/21 12:38:09 | 000,000,000 | ---D | C] -- C:\Program Files\HappyLyrics
[2013/03/24 19:43:52 | 000,000,000 | ---D | C] -- C:\Program Files\XingHaoLyrics
[2013/03/24 19:43:58 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Administrateur\Local Settings\Application Data\Bundled software uninstaller

:Commands
[emptytemp]
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DRdca8f117b67a9dff4e2df165aab8aa89&hash=3bdc9e03f0ff06fcb93fe8ae2fea976933d0bd78)
Ton PC va redémarrer automatiquement, si ce n'est pas le cas, fais le manuellement.
Le rapport de suppression s'ouvrira une fois le PC redémarré. Poste le dans ta prochaine réponse.
Le rapport situé dans C:\_OTL\MovedFiles\********_******.log dans ta prochaine réponse
les *** sont des chiffres représentant la date [MoisJourAnnée] et l'heure.


/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

---------------------------------------------------------------------------------

Nettoyage de Google Chrome :


Tutoriel en images :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DRf968a41209760fd717937b4fbedc6cf8&hash=b56f64c186431511a640c6d3f876c10e398f52f9) (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DRe5e4c38ac1c4bb3d2669eb43910f7b2c&hash=e73ac75b27673da430109972c77f1af386747941)

---------------------------------------------------------------------------------

Pour le rapports OTLhéberge-le sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)


:AAC
Titre: Re&nbsp;: Probablement infecté...
Posté par: Ammonium le avril 12, 2013, 14:57:53
Bonjour ChristphT,

Un soucis avec la procédure ?
Plus le temps passe et plus il y a des chances qu'il y ai d'autre symptômes..

Bonne journée
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 14, 2013, 12:48:36
Bonjour Ammonium,

Excuse moi pour ce grand retard, difficile de trouver les bons créneaux parfois...

1 -  -Java(TM) 6 Update 32
-XingHaoLyrics
-HappyLyrics

ont bien été désinstallés. Java(TM) 6 Update 3 je n'arrive pas à le mettre à jour.

2 - Nettoyage fait pour Google Chrome que j'ai eu du mal à trouver; En fait je ne m'en sers pas

3 - OTL en cours. J'ai voulu te mettre ce mot avant de le lancer pour que tu saches que le morceau n'est pas lâché !

Merci encore
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 14, 2013, 13:07:02
Bonjour ChrstpheT,

Content de te revoir, on va essayer de finir aujourd'hui.
On s'occupera des mise à jours plus tard, d'abord la fin de la désinfection et le reste après.

Une fois que le PC aura redémarré, tu me diras comment se comporte le PC.
Si tu as encore des pubs sur firefox etc...

A bientôt ;)
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 14, 2013, 13:21:17
Et voici le rapport OTL : http://security-x.fr/up/file.php?h=R03599b64b5664e718853a2f86684d6f3

Bonne fin de week-end


Dsl, je n'avais pas vu que tu avais répondu entretemps.
Trois petites fenêtres se sont ouvertes tout à l'heure ss FF ("special offer") mais sans rien dedans. A part ça je n'ai rien remarqué d'autre; Je vérifie quand même avec les autres utilisateurs du PC car je n'ai pas étté beaucoup dessus ces derniers temps
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 14, 2013, 13:29:41
Re,

Réouvre firefox, si les fenêtres apparraissent de nouveau, peux-tu me faire une capture d'écran que je puisse voir réellement d'où peut venir le problème !

Il suffit d'appuyer sur la touche du clavier Impr Ecran Syst, d'ouvrir Paint, de faire ctrl+v, d'enregistrer l'image et de l'héberger sur http://up.security-x.fr

:AAC
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 14, 2013, 15:26:32
ReBonjour, on va re contrôler tout quand même, comme cela va faire un certain temps.

Déjà, petit tutoriel en image pour faire un screen shot : http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/

----------------------------------------

Analyse avec l'outil OTL :


msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DR6bf61dfacd928de986ee709350e195cf&hash=03645c8d649e05e05196f29eabc6fc4295f0a253)

-------------------------------------------------------------------------

Pour le rapport OTL héberge-le sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont sauvegardés sur le Bureau.

Les rapports se trouvent dans le même dossier d'exécution des outils (Ici D:\Téléchargements normalement)


:AAC
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 14, 2013, 17:13:19
Plus de pubs (pour le moment peut-être mais j'y crois !) Un immense merci Ammonium  :AAC
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 14, 2013, 17:22:51
Re,

Tant mieux, mais nous allons quand même faire un scan de contrôle.
Lis le post ci dessus et donne moi le nouveau rappor, si tout est clean on passe sur la fin (mise à jours etc...).
Refais également un rapport Sx Check & Update.

SX Check&Update :

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

Pour les rapports OTL et SX Check & Update héberge-les sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique les liens fournis dans ta réponse. Aide en images (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Les rapports sont sauvegardés sur le Bureau.


:AAC
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 14, 2013, 22:39:46
http://security-x.fr/up/file.php?h=Rf87742eb2bff9c2c82b63aaac0785268
 :AAG

Merci toujours !  :AAN
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 14, 2013, 22:55:17
:AAC

Pourrai-je avoir le rapport OTL également ? :)
Essayes de désinstaller par ajout/suppression de programme Java 6. Tu as déjà le 7, donc tu n'en as plus besoin.

Relance SX Check & Update et clique sur FlashPlayer, internet explorer va s'ouvrir, telecharge et installe la dernière version.

Comment se comporte le pc maintenant ? As-tu encore des publicités ?

Bonne soirée !)
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 15, 2013, 14:02:46
Bonjour,

Ci-joint le rapport OTL : http://security-x.fr/up/file.php?h=R03599b64b5664e718853a2f86684d6f3
et SX : http://security-x.fr/up/file.php?h=Rbf71fcbc9bd9359bdf7d1e5f0a7980c2

Pour Java, j'aibien un message disant qu'il n'est pas à jour (quand je clique sur SX C&U) avec une adresse de site indiquée mais mon OK ne conduit vers rien.
Et quand je clique sur "Java Update" ça me répond que la plate-forme Java est déjà à jour...
Titre: Re : Probablement infecté...
Posté par: Ammonium le avril 15, 2013, 19:29:52
Salut ChristpheT,

Relance SX Check & Update et clique sur FlashPlayer, internet explorer va s'ouvrir, telecharge et installe la dernière version.

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fimg%2Fpublic%2FCU%2FSXCU2.png&hash=1e632160a0f794cf74c7b3cf6b2b9a0aa76898cf)

Pour Java 6, je te demande encore une fois si tu peux aller le désinstaller dans ajouts/suppressions de programme. Je ne te demande pas d'utiliser SX Check & Update. Tu as en effet la dernière version, et Java 6 n'en est qu'une ancienne.

Comment se comporte ton PC maintenant ? As-tu encore des problèmes avec des pubs ?

Si non, on passera à la suppression des outils, et pusi un petit discour de prévention necessaire  :hi:
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 16, 2013, 23:43:26
Bonsoir,

Cette fois j'ai bien supprimé Java 6. Par contre, problème pour installer Flash player 11.7.700. On arrive bien sur la page de téléchargement, puis sur la feuille donnant les instruction pour l'exécution avec, pendant quelques secondes une barre noire et jaune défilante et la mention "préparation de l'installation..."
Puis plus rien.
J'ai patienté, recommencé plusieurs fois.  Par la fonction "recherche" je vois bien que (des centaines) de fichiers en lien avec "flash*.exe" ont été créés mais aucun correspondant à un fichier d'installation "sans question". Il y a des fichiers de désinstallation de Flas Player 11.7.700, des fichiers ouvrant les paramètres de Flash Player, d'autres (FlashPlayerUpdateService) ouvrant une fenêtre noire pendant une seconde. Le seul qui ouvre une fenêtre d'installation date du 24/03, et propose une "Delta Toolbar"  >:(
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 17, 2013, 08:46:37
Alors là, c'est pas banal !

J'ai vu sur d'autres sites que le problème venait d'Internet Explorer (c'est lui qui s'ouvre automatiquement via le bouton SXCU), j'ai donc essayé avec Firefox et effectivement tout se passe normalement;
Sauf qu'un nouveau scan SX donne toujours Flash Player ActiveX comme "out"  :hun:
Sur le site d'Adobe, c'est bien la version 11.7.700.169 qui est proposée au téléchargement.
Je n'y comprends rien !
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 17, 2013, 09:02:29
Bonjour,

Ammonium n'est pas connecté.
Pour faire avancer, je vais t'aider pour Flash Player.

Flash Player doit être installé en fait sous chaque navigateur.
C'est donc OK pour Firefox.

On va le faire manuellement pour Internet Explorer.

Ferme toutes les applications ouvertes.
Ouvre Internet Explorer, télécharge et installe cette dernière version :
Adobe Flash Player (http://get.adobe.com/fr/flashplayer/)

N'exécute pas directement le fichier, enregistre-le sur ton Bureau et une fois enregistré, tu l'exécutes et tu patientes le temps de la mise à jour.

@+
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 17, 2013, 22:17:42
Bonsoir Chantal11,

J'ai la même chose que ce que j'indiquais à Ammonium (plus rien, passées les quelques secondes où la barre noire et jaune défile pour demander de patienter). On reste sur la page "marche à suivre" et c'est tout. Pas de fenêtre proposant d'exécuter ou enregistrer, pas de mention d'un téléchargement terminé. Rien.

Je crois que j'étais déjà allé à cette adresse car la case "télécharger Google Chrome" était déjà décochée alors qu'elle est cochée par défaut (j'avais décoché toutes les propositions d'ajout -Chrome ou Mac Affee selon les adresses- hier)

Si je peux essayer autre chose ?  :AAG

Merci
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 17, 2013, 22:28:55
Re,

Ammonium est déconnecté, donc je te réponds.

Essaye en passant par le serveur de Clubic
http://www.clubic.com/telecharger-fiche21292-flash-player-1.html

Tu télécharges bien sûr la version Flash Player (Internet Explorer).

@+
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 17, 2013, 23:20:58
Rebonsoir Chantal11,

... Je suis maudit ou ne fais rien comme il faut mais ce lien ne me propose qu'un téléchargement "Flash-player-firefox-opera-safari_11.7.700.169_fr_21292.exe". Je veux bien faire mais puisque tu insistais à juste titre sur IE je ne vois pas le rapport

Pardonne mon incompétence
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 18, 2013, 07:57:35
Bonjour,

Sur la page de Clubic -> http://www.clubic.com/telecharger-fiche21292-flash-player-1.html
tu descends en bas de page et tu vas trouver plusieurs téléchargements.

Tu choisis celui pour Internet Explorer :

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fsecurity-x.fr%2Fup%2Ffile.php%3Fh%3DRf447290274559e31b6a4ff5455e2dd01&hash=d40ccd031d288f7ff52c80d6b21686fe98aff50e)

Titre: Re : Probablement infecté...
Posté par: christpheT le avril 18, 2013, 22:39:56
Merci  Chantal11 !

De fait, je n'étais pas descendu assez bas  :oups: ça a fonctionné.
Du coup, je viens aussi de remettre à jour Java et le rapport est clean, tout est à jour enfin !

Plus de pub non plus manifestement. C'est réglé !!!

De très grands mercis à vous et à Ammonium. Je commence à supprimer les outils en attendant ses instructions sur la prévention.

Encore un très grand  :AAN
Titre: Re : Probablement infecté...
Posté par: chantal11 le avril 18, 2013, 22:44:57
Bonsoir,

Citer
ça a fonctionné.
Du coup, je viens aussi de remettre à jour Java et le rapport est clean, tout est à jour enfin !

C'est parfait   :sup:

Ammonium a quelques difficultés avec sa connexion, je vais donc t'indiquer la fin de la procédure.

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Purge points de restauration :

:Commands
[CLEARALLRESTOREPOINTS]
[EMPTYTEMP]
---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Désinstallation des outils utilisés :

---------------------------------------------------------------------------------------------

(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc)  Quelques précisions et conseils :

Pourquoi et comment je me fais infecter ? (http://forum.malekal.com/pourquoi-et-comment-je-me-fais-infecter-t3259.html)

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence (http://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/msg53123/#msg53123) avant toute installlation, des études ont montré que La France est championne du monde de malwares ! (http://www.zebulon.fr/actualites/8054-france-championne-monde-malwares.html)

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu



N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF (https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fwww.malekal.com%2Ffichiers%2Fprojetantimalwares%2Freagir_miniban.gif&hash=60f66ff5bf6c64aea37f0755aa21312762d3420f) (http://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware.pdf)
Titre: Re : Probablement infecté...
Posté par: christpheT le avril 22, 2013, 13:12:39
C'est fait. Encore Merci et bravo à tous !
Titre: Re : Probablement infecté... [Résolu]
Posté par: chantal11 le avril 22, 2013, 13:37:25
Bonne continuation  :AAC