Auteur Sujet: HPRewriter2  (Lu 9687 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25131
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
HPRewriter2
« le: août 17, 2016, 11:47:11 »
Contenu republié avec la permission de Malwarebytes

HPRewriter2 est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
HPRewriter2 remplace de nombreux raccourcis des navigateurs et affiche aussi des publicités. Est installé par un Trojan.


  • S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime

  • HPRewriter2 modifie les propriétés des raccourcis des navigateurs



  • Affiche cette page d’accueil





**********

Détection de HPRewriter2 dans des rapports FRST :

Citer
HPRewriter2 (HKLM-x32\...\HPRewriter2) (Version:  - )

Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
Shortcut: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\MBAM\AppData\Roaming\HPRewriter2\RewRun3.exe (No File)
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Int?rn?t ???l?r?r (N? ?dd-?ns).lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Accessibility\Ease of Access.lnk -> C:\Windows\System32\control.exe (Microsoft Corporation) -> /name Microsoft.EaseOfAccessCenter
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Int?rn?t ???l?r?r.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 3 0
ShortcutWithArgument: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0
ShortcutWithArgument: C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 1 0
ShortcutWithArgument: C:\Users\Public\Desktop\??zill? Fir?f??.lnk -> C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\RewRun3.exe (hxaynup) -> 2 0

(PSEJHI coidt) C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe
R2 HPWriter Service; C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2\HPWriterSrv3.exe [1047040 2016-08-16] (PSEJHI coidt) [File not signed]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\??zill? Fir?f??.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\G??gl? ?hr?m?.lnk
C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\Public\Desktop\??zill? Fir?f??.lnk
C:\Users\Public\Desktop\G??gl? ?hr?m?.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Int?rn?t ???l?r?r.lnk
C:\Users\{Nom_Utilisateur}\AppData\Roaming\HPRewriter2
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\Users\Public\Desktop\Google Chrome.lnk



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.

Citer
PUP.Optional.HPDefender.Generic
Trojan.Agent


Tutoriel d'utilisation Malwarebytes en images


Source : Removal instructions for HPRewriter2 de Metallica - Malwarebytes Forums



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/