Auteur Sujet: Infection d'un logiciel espion (fausse mise à jour Java).  (Lu 24072 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Infection d'un logiciel espion (fausse mise à jour Java).
« le: octobre 30, 2013, 21:48:27 »
Bonsoir,je viens chercher des solutions il y'a peu de temps je me suis fais infecté par un programme (fausse mise à jour de Java) qui a réussi à arrêter mon ordinateur,redémarrer ,récupérer mes mots de passes ...
J'ai donc installer Spybot et fais une analyse et nettoyé,je suis en train de télécharger Zone alarm  je me demandais si mon pc est sûr à ce jour merci. :-\ (j'ai même regardé dans le gestionnaire de tâche il y'a rien de suspect ouvert que les logiciels que j’utilise j'ai aussi changé ip).
« Modifié: octobre 30, 2013, 21:53:01 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #1 le: octobre 30, 2013, 22:48:34 »
Bonsoir,

Nous allons regarder et faire un diagnostic déjà :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #2 le: octobre 31, 2013, 11:10:08 »
Merci de votre aide j'ai mis les 2 fichiers en pièce jointes en .txt.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #3 le: octobre 31, 2013, 11:56:16 »
Re,

Merci de bien respecter les procédures décrites, par exemple, j'ai demandé les rapports hébergé, pas mis en pièce jointe.
C'est un détail, mais pour la suite, en cas de procédure plus complexe, ne pas suivre nos écrits peut mettre en danger le système. ;)



à suive :



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Free Hide IP : attention à ce genre de logiciel ... à lire : http://forum.malekal.com/anonymisation-sur-internet-avec-proxy-web-t15059.html
- Spybot - Search & Destroy : inutile et obsolète
- ZoneAlarm Firewall
ZoneAlarm Free Firewall
ZoneAlarm LTD Toolbar
ZoneAlarm Security
ZoneAlarm Security Toolbar => inutile sous Windows 7 et comme tu peux le voir installe des tonne de choses, dont des barres d'outils sponsorisées ...

- Driver Genius (inutile et souvent installé sans consentement)
- Pricora 1.4 (adware : logiciel publicitaire)
- Search Protect by conduit (idem)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
HKCU\...\Run: [Windows] - [x]
HKCU\...\Run: [msnmsgr] - ~"C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - C:\ProgramData\vvinlog.exe [62464 2013-07-25] (PELock Software)
C:\ProgramData\vvinlog.exe
HKCU\...\Run: [Spybot-S&D Cleaning] - C:\Program Files (x86)\Spybot - Search & Destroy 2\SDCleaner.exe [3642312 2013-05-16] (Safer-Networking Ltd.)
MountPoints2: H - H:\AutoRun.exe
MountPoints2: {2c8ec8a2-4455-11e2-9483-90e6ba14c896} - F:\setup.exe
MountPoints2: {ccfa6cc0-fd0a-11e2-9187-90e6ba14c896} - H:\AutoRun.exe
MountPoints2: {d08aec46-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {d08aecf1-072b-11e3-8ff5-d655474b9fce} - H:\AutoRun.exe
MountPoints2: {f6fd02a9-eeaf-11e2-aa14-90e6ba14c896} - F:\setup.exe
Startup: C:\Users\Alaeddine\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\737951473ccb0a367e6f2b0103bad0f6.exe (PELock Software)
BootExecute: autocheck autochk * sdnclean64.exe
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.zonealarm.com/?src=hp&tbid=base2013&Lan=fr&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&
URLSearchHook: HKCU - (No Name) - {8e5025c2-8ea3-430d-80b8-a14151068a6d} - No File
SearchScopes: HKLM - DefaultScope {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKLM - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - DefaultScope {EEE6C360-6118-11DC-9C72-001320C79847} URL =
SearchScopes: HKLM-x32 - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKLM-x32 - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKLM-x32 - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - DefaultScope {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {15BA2330-F8BF-4913-937E-973AFBA348CD} URL = http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=1156&query={searchTerms}&invocationType=tb50hpcndtie7-fr-fr
SearchScopes: HKCU - {483830EE-A4CD-4b71-B0A3-3D82E62A6909} URL =
SearchScopes: HKCU - {8027C269-FF8E-465E-8C4F-7C62CAC5139A} URL = http://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromform=true&x=true&y=true&partner=hp&partnerId=96913932
SearchScopes: HKCU - {9A2821D1-81C5-46DC-A2B9-742C33DC4E72} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3128284
SearchScopes: HKCU - {B50DD36F-7B4D-4655-8F8F-D987A91EF690} URL = http://fr.search.yahoo.com/search?p={searchTerms}&ei={inputEncoding}&fr=cb-hp06&type=ie2008
SearchScopes: HKCU - {BB7320B9-B531-4ECE-9AAC-5F87071E91DA} URL = http://search.zonealarm.com/search?src=sp&tbid=base2013&Lan=fr&q={searchTerms}&gu=f94ebb48a574466cb9574efba2f5fbd6&tu=10Q8000Am4B000v&sku=&tstsId=&ver=&&r=31
SearchScopes: HKCU - {BCC38FD9-C90C-4B31-B4AC-8703D7EAF129} URL = http://search.privitize.com/?aff=7&q={searchTerms}
SearchScopes: HKCU - {D71CBF31-CEEA-451F-8EB5-298381622E73} URL = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=kw&q={searchTerms}&locale=&apn_ptnrs=U3&apn_dtid=OSJ000YYFR&apn_uid=0B3B6626-7FD8-43B6-9D0C-E01AAC4C4653&apn_sauid=EC0EA94B-A1AD-4254-933A-599CACA3E686
BHO-x32: Pricora 1.4 - {11111111-1111-1111-1111-110311791108} - C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-bho.dll (Corporate Inc)
BHO-x32: No Name - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} -  No File
BHO-x32: No Name - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -  No File
BHO-x32: No Name - {9030D464-4C02-4ABF-8ECC-5164760863C6} -  No File
BHO-x32: No Name - {DBC80044-A445-435b-BC74-9C25C1C588A9} -  No File
Toolbar: HKCU - No Name - {8E5025C2-8EA3-430D-80B8-A14151068A6D} -  No File
CHR HKLM-x32\...\Chrome\Extension: [dffhljlmcohcioeilbnpmbchdcbhifdh] - C:\Users\Alaeddine\AppData\Local\CRE\dffhljlmcohcioeilbnpmbchdcbhifdh.crx
CHR HKLM-x32\...\Chrome\Extension: [ehdmaehkiiampolokajdcelladmnopgp] - C:\Users\Alaeddine\AppData\Local\CRE\ehdmaehkiiampolokajdcelladmnopgp.crx
CHR HKLM-x32\...\Chrome\Extension: [fjoijdanhaiflhibkljeklcghcmmfffh] - C:\Program Files (x86)\Web Cake\WebCakeLayers.crx
CHR HKLM-x32\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files (x86)\TornTV.com\torn11.crx
CHR HKLM-x32\...\Chrome\Extension: [ogccgbmabaphcakpiclgcnmcnimhokcj] - C:\Users\Alaeddine\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetNT.crx
C:\Users\Alaeddine\AppData\Local\CRE
C:\Program Files (x86)\Web Cake
C:\Program Files (x86)\TornTV.com
Task: {94B50B71-B7CE-4ACD-AA5B-42A85E419DE2} - System32\Tasks\Pricora 1.4-updater => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe [2013-08-17] (Corporate Inc)
Task: {988FEE1B-57FF-4E67-B28C-472CC68DCB55} - System32\Tasks\AutoUpdaterTask => C:\Program Files (x86)\Auto Updater\AutoUpdater.exe [2012-09-18] ()
Task: {AB3E9200-6422-4F36-B57C-2D9D36B11D13} - System32\Tasks\Pricora 1.4-codedownloader => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe [2013-08-17] (Corporate Inc)
Task: {B1EEB242-5E2A-4194-AE5E-A763AB4F2A40} - System32\Tasks\Pricora 1.4-firefoxinstaller => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe [2013-08-17] (Corporate Inc)
Task: {BCB9CE3A-28D6-4C1A-B08D-A30CF68C8E94} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Scan the system => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDScan.exe
Task: {C1BE013E-E6E5-44E1-94DF-7E3CD7B6A3B4} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Check for updates => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdate.exe
Task: {C524F8F2-240F-4B66-9B23-88F021F13D6F} - System32\Tasks\EPUpdater => C:\Users\ALAEDD~1\APPLIC~1\BabSolution\Shared\BabMaint.exe
Task: {C7A9863B-201F-4AE0-8938-5E4C32FEF402} - System32\Tasks\Pricora 1.4-enabler => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe [2013-10-16] (Corporate Inc)
Task: {E15406F4-3960-4E48-8D8D-B1F269E393E7} - System32\Tasks\GoforFilesUpdate => C:\Program Files (x86)\GoforFiles\GFFUpdater.exe
Task: {F0D2A849-3B09-4456-A496-22A730F7AFBD} - System32\Tasks\Safer-Networking\Spybot - Search and Destroy\Refresh immunization => C:\Program Files (x86)\Spybot - Search & Destroy 2\SDImmunize.exe
Task: C:\Windows\Tasks\Pricora 1.4-codedownloader.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-codedownloader.exe
Task: C:\Windows\Tasks\Pricora 1.4-enabler.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-enabler.exe
Task: C:\Windows\Tasks\Pricora 1.4-firefoxinstaller.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-firefoxinstaller.exe
Task: C:\Windows\Tasks\Pricora 1.4-updater.job => C:\Program Files (x86)\Pricora 1.4\Pricora 1.4-updater.exe
C:\Program Files (x86)\GoforFiles
C:\Program Files (x86)\Spybot - Search & Destroy 2
C:\Program Files (x86)\Pricora 1.4
hosts
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



2) Télécharge AdwCleaner (de Xplode) sur ton Bureau.

  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)

  • Dans la fenêtre principal, choisis l'option Scanner.
  • Attend la fin de la recherche puis clique sur l'option Rapport.
  • Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.


  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici


Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #4 le: octobre 31, 2013, 14:20:47 »
Salut,merci encore pour ton aide j'ai bien désinstallé les programmes que vous m'avez dis de désinstaller le seul truc que je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ??? :BAN

« Modifié: novembre 05, 2013, 20:21:22 par Alaeddinedu69 »

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #5 le: octobre 31, 2013, 14:30:54 »
 :)
« Modifié: novembre 05, 2013, 20:22:03 par Alaeddinedu69 »

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #6 le: octobre 31, 2013, 14:32:40 »
 O0
« Modifié: novembre 05, 2013, 20:22:23 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #7 le: octobre 31, 2013, 14:37:45 »
Re,

Décidément c'est pas votre truc de lire les procédure hein ...  :NNN

J'avais demandé simplement une recherche avec Adwcleaner, mais tant pis ...
De même j'avais demandé et remis le tutoriel pour héberger les rapports ...

Citer
je me demandais c'est que est se que Zone alarm a la même protection que spybot ,les mêmes fonctions (contre les malwares...) ???

- ZoneAlarm est un parefeu, il ne protège par directement contre les infections, et comme je l'ai dit, le parefeu natif de Windows est amplement suffisant sachant que ZoneAlarm est une usine à gaz ... Donc à désinstaller, avec tous ces ajouts inutiles, barre d'outils et autres ...

- Spybot est un logiciel devenu complètement obsolète, même sa dernière version.

Si vous voulez vous protéger contre les malwares en tous genre, votre antivirus suffit si cela est accompagner d'une bonne vigilance de votre part, et de conseils de sécurité que je vous donnerais en fin de procédure. Multiplier les logiciels ne sert à rien sauf encombrer le système ...



Avant de conclure, avez-vous encore des problèmes/alerte/symptômes sur ce pc ?

:jap:

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #8 le: octobre 31, 2013, 15:19:15 »
Non,ne n'ai rien sauf lorsque que je vais sur un site spécifique j'ai récemment reçu un cheval de troie qui a été bloqué par avast.Et ma connexion a été DDos il y'a peu de temps j'ai redémarré ma box est mis le canal sur 3 je reçois 100 % de wifi en réseau.Comment se protéger des virus cryptés ou quelques chose comme sa ?
« Modifié: octobre 31, 2013, 15:43:28 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #9 le: octobre 31, 2013, 16:55:39 »
Re,

Je parlais actuellement, maintenant que nous avons fait le nettoyage ?

Le site qui provoque l'alerte est-il un site de confiance ou pas ?

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #10 le: octobre 31, 2013, 17:08:00 »
Oui aprés le nettoyage tout va bien merci.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #11 le: octobre 31, 2013, 18:48:09 »
Re,

Ok, par contre je voudrais refaire un diagnostic maintenant que tu as supprimé zonealarm afin de supprimer les possibles restes :

Relance FRST.exe :

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Coche l'option  Addition.txt en bas.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #12 le: novembre 01, 2013, 09:08:19 »
Frst:http://up.security-x.fr/file.php?h=Raed948c91bb473b49dc78d99535d8cb2
Addition :http://up.security-x.fr/file.php?h=Rb8a257b33c338ae0f7dfb619b8cd296e


Merci de votre aide vous êtes un vrai profesionnel  ;D
« Modifié: novembre 01, 2013, 09:11:54 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #13 le: novembre 01, 2013, 14:31:47 »
Re,

Tu souhaites conservé ZoneAlarm finalement ?
Si oui, j'appliquerais un dernier script pour enlever quelques restes.

Si tu dois le désinstaller, j'attendrais que tu l'ai fait pour finir, dis-moi.

 :AAN

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #14 le: novembre 01, 2013, 17:51:13 »
Oui,je souhaite le conserver car le pare feu windows n'a pas empêché la 1 ére fois le problème cité au dessus (1er commentaire).

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #15 le: novembre 01, 2013, 18:42:41 »
Re,

Tu parles de l'infection par fausse mise à jour ?

Un parefeu n'a aucune utilité vis à vis de cela, un parefeu est une protection réseau (scan de port, intrusion réseau, etc ...), pas un bloqueur d'infection. ;)
C'est ton antivirus qui aurait dû bloquer l'infection.


Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #16 le: novembre 01, 2013, 20:41:31 »
Et pourquoi l'antivirus Avast ne l'a pas bloqué ?

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #17 le: novembre 01, 2013, 21:29:46 »
Re,

Parce qu'un antivirus n'est pas une protection totale, quel qu'il soit.

Parce que tu es allé sur des sites peu recommandable (streaming, téléchargement, etc ...), et parce que ton système n'était pas à jour, et cela, l'antivirus ne peut le contrer, ce sont des failles humaines et logiciels ...

Et parce que c'est vous la seule vraie protection sur un pc ...

Maintenant, si tu souhaites conserver ZoneAlarm, je ne t'empêche pas de le faire.
Faut juste me le dire pour que j'adapte mon script ;)

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #18 le: novembre 02, 2013, 10:18:22 »
Oui,je souhaite le conserver merci.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #19 le: novembre 02, 2013, 13:43:50 »
Re,

Ok, à suivre alors :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
HKLM-x32\...\Run: [SDTray] - "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDTray.exe"
C:\Program Files (x86)\Spybot - Search & Destroy 2
HKCU\...\Run: [737951473ccb0a367e6f2b0103bad0f6] - "C:\ProgramData\vvinlog.exe" ..
C:\ProgramData\vvinlog.exe
S2 SDScannerService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDFSSvc.exe" [x]
S2 SDUpdateService; "C:\Program Files (x86)\Spybot - Search & Destroy 2\SDUpdSvc.exe" [x]
S2 SDWSCService; C:\Program Files (x86)\Spybot - Search & Destroy 2\SDWSCSvc.exe [x]
S1 KlgRunDrv; \??\C:\Windows\system32\KlgDrv.sys [x]
S3 X6va011; \??\C:\Windows\SysWOW64\Drivers\X6va011 [x]
AlternateDataStreams: C:\ProgramData\Temp:D1B5B4F1
2013-10-17 11:41 - 2013-10-17 12:16 - 37672592 _____ (Safer-Networking Ltd. ) C:\Users\Alaeddine\Downloads\spybotsd-2.1.21-SR2.exe
2013-10-17 11:30 - 2013-10-17 11:31 - 00168248 _____ (Firseria s·l·) C:\Users\Alaeddine\Downloads\Spybot Search & Destroy.exe
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
« Modifié: novembre 02, 2013, 14:09:00 par Ammonium »

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
« Modifié: novembre 02, 2013, 16:38:46 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #21 le: novembre 02, 2013, 19:14:36 »
Re,

Tu as lancé plusieurs fois ce fix ?


J'aimerais faire un scan de plus par précaution :

Télécharge MalwareByte's Anti-Malware :

  • Installe le programme (aide ici)
  • Lance-le et met à jour la base de définition.

  • Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
  • Sélectionne les disques dur et clique sur "Lancer l'examen"
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
  • Puis clique sur "Supprimer la sélection" en bas.
  • Un redémarrage peut être nécessaire.
  • Un rapport va s'afficher, enregistre-le sur ton bureau.
  • ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #22 le: novembre 03, 2013, 13:29:19 »
http://up.security-x.fr/file.php?h=R92720e486ee207f2bfdde66a653fcb0c ou http://up.security-x.fr/file.php?h=R3e5fa6a6bb17d439daf52298ed5055af  (j’espère que c'est bien sa l'anti-Malware à détectés 26 menaces je les ai supprimés).
ps:J'aimerais supprimer le thème mac que j'avais installé y'a un an sauf que je n'arrive pas à le désinstaller (il ne figure pas dans "désinstaller un programme")  up.security-x.fr/file.php?h=R220bf45bbffe56b059d329c30f26689c
« Modifié: novembre 03, 2013, 13:52:46 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #23 le: novembre 03, 2013, 15:10:24 »
Re,

Le second rapport c'est celui-là, mais par contre là je ne vois aucune menace détectée.
Si tu as eu un rapport précédent avec des menaces détectées et supprimées, il faudrait me le fournir s'il te plait.

(toujours dans l'onglet "Rapports", regarde le rapport qui indique les menaces)



Les thèmes pour pc sont des éléments dangereux du fait qu'ils modifient parfois profondément le système.
Les supprimer d'une mauvaise manière peut rendre inutilisable le système ...

S'il n'est pas désinstallable via ta liste des programmes, je préfère ne pas trop tenter la désinstallation manuelle ...

Par contre, regarde que tu ne puisses pas juste le changer ici :

Clic-droit à un endroit vide de ton bureau -> Personnaliser
Change simplement le thème pour reprendre le thème pas défaut (Aéro Windows 7)

 :AAN

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #24 le: novembre 04, 2013, 17:34:39 »
Le rapport que je vous ai fournis et le rapport qui s'est ouvert automatiquement après le nettoyage (le second) donc se n'est pas le bon le problème c'est  que dans rapports/logs lorsque que je clique sur sa par exemple  http://up.security-x.fr/file.php?h=Ra3c638207b9a0603752f1f8d9d449bad et ensuite je choisis de ouvrir avec bloc-notes rien ne se passe  >:(.Et pour le thème mac sa ne s'est pas enlevé juste changé  le fond écran.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #25 le: novembre 04, 2013, 19:20:56 »
Re,

Alors teste d'aller chercher directement le rapport dans le dossier indiqué pour voir.



Citer
Et pour le thème mac sa ne s'est pas enlevé juste changé  le fond écran

Je n'ai malheureusement aucun moyen d'intervenir dessus, rien n'est visible sur les rapports.
Faut tester dans le menu que je t'ai indiqué de changer pour retrouver le thème windows 7 par défaut.

 :AAN

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #26 le: novembre 05, 2013, 18:56:29 »
Voila j'ai suivi se que tu m'as dis de faire et j'ai réussi à rentrer directement dans le fichier "logs" .
http://up.security-x.fr/file.php?h=Rd12565b49d801ffab3481d3da6f8749d
http://up.security-x.fr/file.php?h=R344274ac8a4e2863bed4fcf69ad06694
J'ai mis les 2 car c'est la ou je vois des choses détectés.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #27 le: novembre 05, 2013, 19:20:13 »
Re,

Ben tiens ...

Citer
C:\Users\Alaeddine\Downloads\cracked.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Alaeddine\Downloads\Shield killer bypass.rar (Trojan.MSIL) -> Mis en quarantaine et supprimé avec succès.

Voilà une des origines des infections qu'il y avait sur le pc ...
Avec ce type de comportement, faut pas vous étonner ensuite ...

Et d'ailleurs, pas de chance :
Citer
C:\Users\Alaeddine\AppData\Roaming\dclogs (Stolen.Data) -> Mis en quarantaine et supprimé avec succès.

Pouf, un voleur de donnée ...

Donc en plus, il va te falloir à présent modifier tous tes mots de passes de compte, (forum, réseaux sociaux, banques, messagerie, etc ...)



On va aussi approfondir les recherches sur certaines choses :

/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
C:\Users\Alaeddine\AppData\Roaming\Iminent
C:\Users\Alaeddine\AppData\Roaming\Systweak
Folder: C:\ProgramData\Sys32
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\
« Modifié: novembre 05, 2013, 19:20:45 par hyunkel30 »

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #28 le: novembre 05, 2013, 20:07:19 »
http://up.security-x.fr/file.php?h=Rb4d918239adbbe0afb468f22887be6b2 (successfully ^^) O0
Ps:pourquoi adwcleaner ne l'a pas détecté alors que malwarebytes l'a détecté ?
« Modifié: novembre 05, 2013, 20:20:33 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #29 le: novembre 05, 2013, 21:59:28 »
Re,

Iminent et Delta, Adwcleaner aurait dû les supprimer, mais bon, en soit ce n'était que des sous-dossiers, des "restes", non actif.

Pour les autres, ce n'était pas des infections liées aux adwares directement, donc Adwcleaner ne les cible pas, tout comme il ne détectera pas avant installation les fichiers contenant les sponsors, ce qu'on appel les packages d'installation :
Citer
SoftonicDownloader_pour_transformice (1).exe (PUP.Optional.Softonic)
imgburn_2-5-8-0_fr_25151.exe (PUP.Optional.OpenCandy)
etc ...

J'aimerais quand même que tu prennes un moment pour réfléchir aux conséquences de ton comportement sur ce pc : outre les adwares qui ont utilisé tes données personnelles et de navigation pour du marketing, tu as multiplié les dangers en téléchargeant de nombreux cracks qui étaient infecté, et là, c'est plus grave, car ce sont des données encore plus sensibles qui sont allé dans les mains de personnes malintentionnées !

Et contre cela, aucun logiciel, parefeu ou autre n'y fera rien !

Je ne suis pas ici pour te faire la morale, mais pour t'ouvrir les yeux ...

~~~~~~~~~~~~

Pour conclure :

Télécharge DelFix (de Xplode) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Ne touche pas aux options cochées
  • Coche en plus "Purger la restauration système"
  • Clique sur le bouton "Exécuter"
  • Laisse travailler l'outil.
  • Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse.

    ~~~~~~~~~~~~~~


    2) Mise à jour du système et des logiciels :

    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java 7 Update 25

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader XI (11.0.04)

    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.

    Met aussi à jour les programmes suivants :
    - Mozilla Firefox vers la version 25.0
    (Ou directement dans Firefox : Bouton "Firefox" -> "Aide" -> "à propos de Firefox" -> "vérifier les mises à jours")

    ~~~~~~~~~~~~~~~~~~

    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :


  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire ! et à lire

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
    Ou utiliser un outil comme SXCU pour vérifier occasionnellement.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !


    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #30 le: novembre 08, 2013, 17:13:32 »
Mais se n'est pas vous qui mettez à jour adwcleaner ? :DDD

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #31 le: novembre 08, 2013, 19:25:32 »
Re,

Je ne comprend pas ta question.

 :NNN

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #32 le: novembre 09, 2013, 19:05:29 »
2 logiciels adw cleaner et FRST supprimé à cause de DElfix .Vous m'avez dis que normal car il y'a souvent des mises à jour pour FRST alors que pour adw cleaner se n'est pas vous qui faites les mises à jour donc pourquoi sa me l'a supprimé ?Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger :sup: :dfuck: :lol: :oups: O0 :III ;D et aussi est-il possible de se protéger des virus cryptés ?
« Modifié: novembre 09, 2013, 19:28:09 par Alaeddinedu69 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #33 le: novembre 09, 2013, 19:38:41 »
Re,

Tu es libre de réinstaller adwcleaner, je m'en fiche ...
Nous, on fait les choses logiquement et convenablement, on supprime ce qu'on a utilisé, on ne vous laisse pas de traces après intervention.

Citer
Ps:Pourrais tu me dire comment crée se genre de RAT si c'est bien le nom pour me venger

Non. En plus d'être une très mauvaise idée, c'est illégal.

Citer
et aussi est-il possible de se protéger des virus cryptés ?

En soit ceci ne veut rien dire.
Tu veux parler des familles d'infection crypteur de données ?
http://forum.security-x.fr/malwares-315/(bleepingcomputer)-cryptolocker-ransomware-information-guide-and-faq/

Hors ligne Alaeddinedu69

  • Membres
  • Members
  • Messages: 25
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #34 le: novembre 11, 2013, 17:26:24 »
Salut,je viens juste te demander s'il y'avait un truc de suspect  :) merci de ta réponse.
http://up.security-x.fr/file.php?h=R280c540217b56f618403639cf84e3009

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection d'un logiciel espion (fausse mise à jour Java).
« Réponse #35 le: novembre 11, 2013, 19:01:10 »
Bonsoir,

Suspect en quoi ?

Faut pas devenir parano non plus ... si tu respectes les conseils donné.

Tags: