Auteur Sujet: Webalta  (Lu 10046 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Webalta
« le: juin 21, 2016, 15:08:16 »
Contenu republié avec la permission de Malwarebytes

Webalta est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé et affiche aussi des publicités.


  • S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime

  • Crée des raccourcis sur le Bureau et dans la Barre des tâches

  • Webalta affiche ces avertissements dans les Paramètres de Chrome


  • S'installe en tant qu'extension/add-on du navigateur




  • Crée aussi des tâches planifiées




**********

Détection de Webalta dans des rapports FRST :

Citer
PhoenixBrowser Updater (HKCU\...\PhoenixBrowser Updater) (Version: 1.0 - Phoenix)
Twilight Pretty Search (HKLM-x32\...\Twilight Pretty Search) (Version: 1.00.01.00 - Twilight Tech Co., Ltd.)
Unity Web Player (HKCU\...\UnityWebPlayer) (Version: 5.0.3f2 - Unity Technologies ApS)
???????? (HKCU\...\Amigo) (Version: 44.4.2403.3 - Mail.Ru)
?????? ??????????????? ?????????? ???????? (HKCU\...\MailRuUpdater) (Version:  - Mail.Ru)
Task: {5552646B-592E-4B00-AA95-52A489BC947F} - System32\Tasks\PhoenixBrowser Updater => C:\Users\Nom_Utilisateur\AppData\Local\PhoenixBrowserUpdater\PhoenixBrowserUpdater.exe [AAAA-MM-JJ] ()
Task: {58A3D45F-8CCB-4026-B5EE-91FCAEE38021} - System32\Tasks\MailRuUpdater => C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe [AAAA-MM-JJ] (Mail.Ru)
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
FirewallRules: [{CD15117B-95CC-4E0C-8BC5-9072081E73D0}] => (Allow) C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe

Shortcut: C:\Users\Nom_Utilisateur\Desktop\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\Desktop\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\Desktop\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Twilight Pretty Search.lnk -> C:\Program Files (x86)\Twilight Tech\Pretty Search\dummyDlg.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk -> C:\Program Files (x86)\Opera\launcher.exe (Opera Software) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
InternetURL: C:\Users\Nom_Utilisateur\Favorites\Mail.Ru ????? - ????????? ??? ???????!.url -> hxxp://agent.mail.ru
InternetURL: C:\Users\Nom_Utilisateur\Favorites\Mail.Ru.url -> hxxp://www.mail.ru
InternetURL: C:\Users\Nom_Utilisateur\Desktop\?????? ? ?????????.url -> hxxp://go.mail.ru/?sct=1&fr=ni&gp=800908

Internet Explorer Version 11 (Default browser: "C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe" -- "%1")
 (Mail.Ru) C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe
 (Mail.Ru) C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe
 (Mail.Ru) C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe
 HKCU\...\Run: [MailRuUpdater] => C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe [6273240 2016-04-07] (Mail.Ru)
 HKCU\...\Run: [amigo] => C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe [692952 2015-11-17] (Mail.Ru)
 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10445?gp=801408
 SearchScopes: HKCU -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=iextn&gp=801908
 SearchScopes: HKCU -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=iextn&gp=801908
 BHO-x32: �����@Mail.Ru -> {8E8F97CD-60B5-456F-A201-73065652D099} -> C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\Sputnik\IESearchPlugin.dll [2016-04-08] (Mail.Ru)
 FF DefaultSearchEngine: @Mail.Ru
 FF SelectedSearchEngine: ?????@Mail.Ru
 FF Homepage: hxxps://mail.ru/cnt/11956636?fr=ffhp1.0.2&gp=801408
 FF Keyword.URL: hxxp://go.mail.ru/distib/ep/?product_id=%7B880697CB-2973-45B7-BAFF-6C2EBFD37EEC%7D&gp=801908
 FF Plugin HKCU: @unity3d.com/UnityPlayer,version=1.0 -> C:\Users\Nom_Utilisateur\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll [2015-06-08] (Unity Technologies ApS)
 FF SearchPlugin: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\searchplugins\mailru.xml [AAAA-MM-JJ]
 FF Extension: ?????????? ???????? @Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [AAAA-MM-JJ]
 FF Extension: Neiron Search Tools - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\extensions\nst@neiron.ru.xpi [AAAA-MM-JJ]
 FF Extension: ???????? ???????? Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\Extensions\homepage@mail.ru [AAAA-MM-JJ]
 FF Extension: ?????@Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\Extensions\search@mail.ru [2016-04-08]
 CHR HomePage: Default -> mail.ru/cnt/11956636?rciguc__PARAM__
 CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=801408"
 CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7B62B572A8-2CCE-4B90-ABED-10355C20A8A9%7D&gp=801908
 CHR DefaultSearchKeyword: Default -> go.mail.ru
 CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
 CHR Extension: (Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\bgcifljfapbhgiehkjlckfjmgeojijcb [AAAA-MM-JJ]
 CHR Extension: (???????? ???????? Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\lbjjfiihgfegniolckphpnfaokdkbmdm [AAAA-MM-JJ]
 CHR Extension: (?????????? ???????? Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\oelpkepjlgmehajehfeicfbjdiobdkfj [AAAA-MM-JJ]
 OPR Extension: (Neiron Search Tools) - C:\Users\Nom_Utilisateur\AppData\Roaming\Opera Software\Opera Stable\Extensions\mhljmbhdpcbofeflpfiehajciopgajen [AAAA-MM-JJ]
 R2 mrupdsrv; C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe [2555096 AAAA-MM-JJ] (Mail.Ru)
 R2 Updater.Mail.Ru; C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe [6273240 AAAA-MM-JJ] (Mail.Ru)
 C:\Program Files (x86)\Mail.Ru
 C:\Windows\System32\Tasks\MailRuUpdater
 C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\????????.lnk
 C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????????.lnk
 C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????.lnk
 C:\Users\Nom_Utilisateur\Desktop\????????.lnk
 C:\Users\Nom_Utilisateur\Desktop\?????????????.lnk
 C:\Users\Nom_Utilisateur\Desktop\?????????.lnk
 C:\Users\Nom_Utilisateur\AppData\LocalLow\Unity
 C:\Users\Nom_Utilisateur\AppData\Local\Unity
 C:\Users\Nom_Utilisateur\AppData\Roaming\MailProducts
 C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru
 C:\Users\Nom_Utilisateur\AppData\Local\Amigo
 C:\Windows\System32\Tasks\PhoenixBrowser Updater
 C:\Users\Nom_Utilisateur\Desktop\?????? ? ?????????.url
 C:\Users\Nom_Utilisateur\AppData\Roaming\phoenixguard
 C:\Users\Nom_Utilisateur\AppData\Roaming\Neiron
 C:\Users\Nom_Utilisateur\AppData\Roaming\everysale4
 C:\Users\Nom_Utilisateur\AppData\Local\PhoenixBrowserUpdater
 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Web Search Tools
 C:\ProgramData\Mail.Ru
 C:\Program Files (x86)\Twilight Tech
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\gua.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\int_mm_s.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\lfs.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\mtm_p.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\nrn_tmp.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\setup_.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\spt_mm_s.exe
 C:\Users\Nom_Utilisateur\AppData\Local\Temp\sx_brows.exe



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et en tant qu'adware (logiciel publicitaire)

Citer
Adware.WebAlta
PUP.Optional.PhoenixBrowser
PUP.Optional.PrettySearch
PUP.Optional.TwilightPrettySearch


Tutoriel d'utilisation Malwarebytes en images


Source : Removal instructions for Webalta de Metallica - Malwarebytes Forums



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/