Auteur Sujet: Infection par Claro quid apres adwcleaner [Résolu]  (Lu 13594 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Infection par Claro quid apres adwcleaner [Résolu]
« le: janvier 25, 2013, 19:58:07 »
Bonjour

Je me suis laissé infecter par Claro lors d'un tékchargement. Il semblerait que je m'en sois débarrassé en lançant adw cleaner.
J'ai maintenant un rapport d'ADWCLEANER. Je serai rassuré de pouvoir le faire analyser par un spécialiste. Quelqu'un peut-il m'aider?
Merci d'avance
« Modifié: janvier 27, 2013, 08:16:43 par chantal11 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #1 le: janvier 25, 2013, 20:59:13 »
Bonsoir,

Oui, poste le rapport AdwCleaner que tu as obtenu.

Héberge le rapport sur ce site d'hébergement de fichiers et indique le lien fourni dans ta réponse.
Aide en images

@+
 

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Re : Infection par Claro quid apres adwcleaner
« Réponse #2 le: janvier 26, 2013, 07:26:54 »
Merci beaucoup pour vote prise en charge
Je me laisse guider avec confiance dans une manip à laquelle malheureusement je ne comprends pas grad chose.
Voici le lien vers le rapport que j'ai obtenu
http://security-x.fr/up/file.php?h=R03b3e20b66251ce4e2909d1ab68abdae

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #3 le: janvier 26, 2013, 08:34:20 »
Bonjour,

OK pour le rapport AdwCleaner.

Nous allons maintenant établir un diagnostic pour supprimer les résidus.

   OTL :

/!\ Important -> Pour les utilisateurs d'Avast, OTL ne doit pas être lancé en mode Sandbox /!\

  • Télécharge OTL de OldTimer et enregistre le sur le Bureau
  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
     /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Coche la case Tous les utilisateurs
  • Dans le cadre Personnalisation, copie-colle l'intégralité de ce qui suit (Sélectionner -> Clic-droit -> Copier)
msconfig
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
CREATERESTOREPOINT
  • Clique ensuite sur Analyse et patiente le temps du scan



  • A la fin de l'analyse, les rapports OTL.txt et Extras.txt s'affichent.
  • Les rapports étant trop longs pour le forum, héberge-les sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont sauvegardés sur le Bureau.
@+
 

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Re : Infection par Claro quid apres adwcleaner
« Réponse #4 le: janvier 26, 2013, 10:11:31 »
J'aitranséfé mes rapports sur le site d'hébregement, voici les raccourcis vers chacun d'eux

http://security-x.fr/up/file.php?h=R5adf2bf438a430cc73738dda2a986bfc pour Extras.txt
http://security-x.fr/up/file.php?h=Rd3cbb2ec650e51d213076ba88f792c85  pour olt.txt

Merci

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #5 le: janvier 26, 2013, 12:10:56 »
Bonjour,

Il y a quelques restes à nettoyer.

----------------------------------------------------------------------------------------------

  OTL :

/!\ Important -> Pour les utilisateurs d'Avast, OTL ne doit pas être lancé en mode Sandbox /!\

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Copie l'intégralité de ce script ci-dessous (y compris la 1ère ligne :OTL) (Sélectionner -> Clic-droit -> Copier)
:OTL
IE - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://www.claro-search.com/?q={searchTerms}&affID=116143&babsrc=SP_clro&mntrId=80d25c280000000000000024211f34b8
IE - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\SearchScopes\{C6FCB429-AB7F-4E01-B5C6-2337E777A960}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3242339&CUI=UN41404940132574068
[2012/08/07 16:08:52 | 000,000,000 | ---D | M] (uTorrentBar_FR) -- C:\Users\tilak.s\AppData\Roaming\mozilla\Firefox\extensions\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}
CHR - homepage: http://www.claro-search.com/?affID=116143&babsrc=HP_clro&mntrId=80d25c280000000000000024211f34b8
O3 - HKU\S-1-5-21-1426581366-924624958-2894803508-1000\..\Toolbar\WebBrowser: (no name) - {05EEB91A-AEF7-4F8A-978F-FB83E7B03F8E} - No CLSID value found.
O4 - HKLM..\Run: [*ForceDelete] C:\Users\tilak.s\Downloads\AdwCleaner (1).exe ()
O20 - AppInit_DLLs: (c:\progra~3\browse~1\261095~1.52\{c16c1~1\browse~1.dll) -  File not found
[1 C:\Windows\SysNative\*.tmp files -> C:\Windows\SysNative\*.tmp -> ]

:files
ipconfig /flushdns /c

:Commands
[EMPTYTEMP]
[CREATERESTOREPOINT]
  • Colle l'intégralité du script dans le cadre Personnalisation
  • Clique ensuite sur le bouton Correction



  • L'outil lance la suppression, ne pas l'interrompre
  • Si l'outil te demande de redémarrer le PC, tu acceptes
  • Poste le contenu du rapport situé dans C:\_OTL\MovedFiles\********_******.log dans ta prochaine réponse
    les *** sont des chiffres représentant la date [MoisJourAnnée] et l'heure
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\

----------------------------------------------------------------------------------------------

Suis cette procédure pour Arrêter la synchronisation et supprimer les données de Google :

Citer
Supprimer des données synchronisées de votre compte Google

Vous pouvez supprimer les données synchronisées de votre compte Google à tout moment depuis votre tableau de bord Google Dashboard.

    1. Cliquez sur le menu Google Chrome dans la barre d'outils du navigateur.
    2. Sélectionnez Connecté en tant que <votre adresse e-mail>.
    3. Dans la section "Connexion", cliquez sur Google Dashboard.
    4. Accédez à la section "Synchronisation de Google Chrome" du tableau de bord, puis cliquez sur Arrêter la synchronisation et supprimer les données de Google.

La synchronisation est désactivée, et toutes les données synchronisées qui ont été enregistrées dans votre compte Google sont supprimées. Elles sont toutefois conservées sur votre ordinateur. Cela signifie que des informations telles que les favoris, les applications et les extensions présentes sur l'ordinateur que vous utilisez n'apparaîtront pas si vous vous êtes connecté à Google Chrome depuis un autre ordinateur et avez activé la synchronisation sur celui-ci.
Support Google Chrome

---------------------------------------------------------------------------------------------

Supprime toute trace de claro dans le démarrage de Chrome :

Citer
1. Ouvre Google Chrome et clique sur dans la barre d'outils du navigateur.
2. Sélectionne Paramètres
3. Dans la section "Au démarrage", coche Ouvrir une page ou un ensemble de pages spécifiques  et clique sur Ensemble de pages
4. Supprime claro de la liste si présent.

---------------------------------------------------------------------------------------------

Nous allons ensuite vérifier les plugins/extensions à risque :

  SX Check&Update :

  • Télécharge SX Check&Update de igor51 et enregistre-le sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur SXC&U.exe pour lancer l'application
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Au menu principal, clique sur le bouton Rapport
  • Poste le rapport rapport_SX.txt dans ta prochaine réponse.
Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)

---------------------------------------------------------------------------------------------

Sont attendus les rapports :
  • C:\_OTL\MovedFiles\********_******.log
  • rapport_SX.txt
Comment se comporte le système ?

@+
 

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Re : Infection par Claro quid apres adwcleaner
« Réponse #6 le: janvier 26, 2013, 12:53:22 »
J'ai tenté la manip proposée malheureusement après un dizaine d eminutes, OTL a été interrompu, message windows indiquant que le programme a cessé d efonctionner.
En tentant de le relancer, j'obtiens le retour suivant:


Files\Folders moved on Reboot...
File move failed. C:\Windows\SysNative\SET57E1.tmp scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Est-ce normal? symptomatique d'une erreur de ma part ?
J'attends vos prochains conseils
merci

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #7 le: janvier 26, 2013, 13:55:48 »
Re,

En fait, il faut laisser l'outil travailler jusqu'au bout, même s'il annonce qu'il a cessé de fonctionner.

As-tu pu voir si tu as bien le rapport C:\_OTL\MovedFiles\********_******.log ?

Si oui, poste-le.

Si non, relance le correctif OTL en démarrant en Mode sans échec avec prise en charge du réseau

@+
 

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Re : Infection par Claro quid apres adwcleaner
« Réponse #8 le: janvier 26, 2013, 16:23:22 »
J'ai relancé OTL et j'ai finalement obtenu le rapport attendu
puis j'ai déroulé la suite de la procédure et je poste enfin les deux rapports sur le site hebergeur avec les raccourcis suivants:

http://security-x.fr/up/file.php?h=R0faec2ff80e9d801e56cd201afa5b24b pour 01262013_155435.log
http://security-x.fr/up/file.php?h=R4cf1d2cf296a785567f87d21dd75e45f pour Rapport_SX.txt

Pour l'instant tout à l'air de fonctionner correctement je reviens vers vous en cas de difficultés. En tout cas merci pour votre aide
Cordialement

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #9 le: janvier 26, 2013, 16:43:30 »
Re,

Le 1er correctif OTL avait finalement fonctionné  ;)

---------------------------------------------------------------------------------------------

  Mets à jour ta version d'Adobe Reader :

Télécharge et installe cette dernière version :
Adobe - Téléchargement d'Adobe Reader
N'oublie pas de décocher la case Google Chrome et McAfee Sécurity Scan

---------------------------------------------------------------------------------------------

Des failles de sécurité sur Java ne sont pas encore comblées.
Je te conseille vivement de désactiver Java et ne l'activer qu'au besoin, si un site le nécessite (très peu de sites en ont besoin)

  • Panneau de configuration -> Programmes -> Java -> onglet Sécurité
  • Décoche la case Activer le contenu Java dans le navigateur
  • Clique sur Appliquer
---------------------------------------------------------------------------------------------

Puisque le système fonctionne bien, nous allons pouvoir finaliser la procédure.

---------------------------------------------------------------------------------------------

  Purge points de restauration :

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Copie l'intégralité de ce script ci-dessous
:Commands
[CLEARALLRESTOREPOINTS]
[EMPTYTEMP]
  • Colle l'intégralité du code dans le cadre Personnalisation
  • Clique ensuite sur le bouton Correction
  • Si l'outil te demande de redémarrer le PC, tu acceptes
---------------------------------------------------------------------------------------------

  Désinstallation des outils utilisés :

  • Ferme toutes les autres fenêtres et double-clique sur OTL.exe
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Clique sur Purge d'outils



  • Valide l'avertissement par OK et laisse le pc redémarrer
  • Relance AdwCleaner et clique sur Désinstaller
  • Supprime SXCU de ton Bureau
  • Supprime tous les rapports générés restants
---------------------------------------------------------------------------------------------

  Quelques précisions et conseils :

  • D'une manière générale, il faut être prudent sur le net et ne pas cliquer sur tout ce qui paraît attrayant.
Pourquoi et comment je me fais infecter ?

/!\ Toujours privilégier le téléchargement d'une application sur le site de l'éditeur

/!\ Bien lire les accords de licence avant toute installlation, des études ont montré que La France est championne du monde de malwares !

/!\ Etre vigilant au moment de l'installation d'une application, Stop la pub !

/!\ Sauvegarder régulièrement les données personnelles sur un support externe

/!\ Ne jamais ouvrir une pièce-jointe dans un mail d'un expéditeur inconnu


  • Maintenir son antivrus à jour et analyser le système régulièrement, avec en parallèle un scan avec Malwarebytes


  • Tenir son système à jour, au niveau des mises à jour Windows Update, sans oublier les logiciels installés.
    Vérifier aussi d'avoir toujours la dernière version de Java et Flash Player
    Il faut l'installer Flash Player sous chaque navigateur présent sur le système
    Penser à décocher les options proposées en même temps que Java et Flash Player (Barre Google, Scan McAfee ....
    Maintenir Java, Adobe Reader et le player Flash à jour
    Exploitation SWF/PDF et Java - système non à jour = danger


  • Au niveau de Firefox et Chrome, tu peux sécuriser ta navigation


    /!\ Une attitude responsable sur le net est la meilleure protection pour ton système
    Eviter les comportements à risques (cracks/keygens, P2P, streaming illégal, pornographie, etc.)

N'hésite pas si tu as des questions.

Pour en savoir plus, clique sur l'image pour télécharger ce PDF
 

Hors ligne swamtil

  • Membres
  • Members
  • Messages: 6
Re : Infection par Claro quid apres adwcleaner
« Réponse #10 le: janvier 27, 2013, 07:22:20 »
Merci beaucoup
Bravo pour ta patience et ton dévoument.

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Infection par Claro quid apres adwcleaner
« Réponse #11 le: janvier 27, 2013, 08:16:02 »
Bonne continuation  :AAC
 

Tags: claro-search