HPRewriter2 est un
Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
HPRewriter2 remplace de nombreux raccourcis des navigateurs et affiche aussi des publicités. Est installé par un Trojan.
- S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime
- HPRewriter2 modifie les propriétés des raccourcis des navigateurs
- Affiche cette page d’accueil
**********Détection de
HPRewriter2 dans des rapports
FRST :
HPRewriter2 (HKLM-x32\...\HPRewriter2) (Version: - )
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Accessibility\Ease of Access.lnk -> C:\Windows\System32\control.exe (Microsoft Corporation) -> /name Microsoft.EaseOfAccessCenter
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\Public\Desktop\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
(PSEJHI coidt) C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe
R2 HPWriter Service; C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe [1047040 2016-08-16] (PSEJHI coidt) [File not signed]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk
C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\Public\Desktop\??zill? Fir?f??.lnk
C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\Users\Public\Desktop\Google Chrome.lnk
**********Détecté et traité par
Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.
PUP.Optional.HPDefender.Generic
Trojan.Agent
Tutoriel d'utilisation Malwarebytes en imagesSource : Removal instructions for HPRewriter2 de Metallica - Malwarebytes Forums
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un
nouveau sujet dans ce forum :
http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure
http://forum.security-x.fr/desinfections/procedure-preliminaire/