Auteur Sujet: Infection iTunesHelper.vbe [Résolu]  (Lu 11307 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne nodoubt

  • Membres
  • Members
  • Messages: 5
Infection iTunesHelper.vbe [Résolu]
« le: décembre 25, 2013, 14:43:06 »
Bonjour,

je m'en remets à vous après plusieurs tentatives infructueuses. Merci de votre temps et joyeux Noël à tous.

http://up.security-x.fr/file.php?h=R3f9bc1a710045ad81f3ba01432859b27
« Modifié: décembre 28, 2013, 17:04:34 par nodoubt »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection iTunesHelper.vbe
« Réponse #1 le: décembre 25, 2013, 16:57:37 »
 :AAC Bonjour nodoubt,

Bienvenue sur Security-X, et joyeux Noël ;)

Sache que l'infection que tu as est transmise par supports amovible (clé usb, disque dur externe, lecteur mp3, etc ...)
Tous support amovible inséré dans le pc infecté est infecté à sont tour, et il faudra les nettoyer au besoin.
à l'inverse, tout pc où tu as branché un support amovible infecté, est lui aussi infecté.

Bref, il faudra nettoyer tout ce qui a pu être contaminé

Pour poursuivre, merci de faire ceci :

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 ou  64bits.

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne nodoubt

  • Membres
  • Members
  • Messages: 5
Re : Infection iTunesHelper.vbe
« Réponse #2 le: décembre 25, 2013, 18:26:29 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection iTunesHelper.vbe
« Réponse #3 le: décembre 25, 2013, 19:05:05 »
Re,

Sur le rapport FRST je ne vois aucun support amovible branché, n'oublie pas de brancher les supports infecté pour la suite des procédures, sinon ils ne seront pas désinfecté !

à suivre :



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Dropbox (sauf réelle utilité, généralement installé en sponsors)
- Java(TM) 6 Update 29
- Java(TM) SE Development Kit 7 Update 1 (versions obsolètes et vulnérables, tu possèdes une plus récente)
- Smart Defrag 2 (pas ou peu utile, Windows 7 défragmente automatiquement)

- ContinueToSave (adware : logiciel publicitaire)
- Crossrider Web Apps (idem)
- Search Assistant SoftQuick 1.66 (idem)
- Update Manager for SweetPacks 1.1 (idem)

[Info]Suite Windows Live : Windows live messenger ayant été remplacé par Skype, il peut être intéressant dès à présent de supprimer les logiciels devenus inutile de la suite Windows Live.
Pour cela, dans la liste des programmes, cliquer sur "Windows Live"/"Installation Windows Live" puis "Désinstaller" et choisir les logiciels à supprimer (ex : Windows Live Messenger, Complément Messenger, Windows Live Writer, Windows Live Mesh, etc ...)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
HKCU\...\Run: [CrossRiderPlugin] - C:\Program Files\CrossriderWebApps\Crossrider.exe [478720 2011-05-15] (Crossrider)
C:\Program Files\CrossriderWebApps
HKCU\...\Run: [iTunesHelper] - wscript.exe //B "C:\Users\Loris\AppData\Local\Temp\iTunesHelper.vbe" <===== ATTENTION
AppInit_DLLs: c:\progra~1\softqu~1\sprote~1.dll [ ] ()
Startup: C:\Users\Loris\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\iTunesHelper.vbe ()
SearchScopes: HKLM - {BB74DE59-BC4C-4172-9AC4-73315F71CFFE} URL = http://websearch.soft-quick.info/?l=1&q={searchTerms}
BHO: CrossRider - {A876E312-7D08-401a-B7A6-FAFC5DC2F292} - C:\Program Files\CrossriderWebApps\Crossrider.dll ()
Toolbar: HKLM - No Name - {EEE6C35B-6118-11DC-9C72-001320C79847} - No File
Toolbar: HKCU - No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No File
FF SearchEngineOrder.1: WebSearch
FF SearchEngineOrder.user_pref("browser.search.order.1,S", "WebSearch");: user_pref("browser.search.order.1,S", "WebSearch");
FF Keyword.URL: hxxp://websearch.soft-quick.info/?l=1&q=
FF HKLM\...\Firefox\Extensions: [crossriderapp435@crossrider.com] - C:\ProgramData\CodecCheck\firefox
FF Extension: Premiumplay Codec-C - C:\ProgramData\CodecCheck\firefox
C:\ProgramData\CodecCheck
C:\ProgramData\Premium
CHR HKLM\...\Chrome\Extension: [jcdgjdiieiljkfkdcloehkohchhpekkn] - C:\Users\Loris\AppData\Local\Google\Chrome\User Data\Default\External Extensions\{EEE6C373-6118-11DC-9C72-001320C79847}\SweetFB.crx
CHR HKLM\...\Chrome\Extension: [jpnbdefcbnoefmmcpelplabbkfmfhlho] - C:\ProgramData\CodecCheck\chrome\codec_check.crx
2013-12-25 13:57 - 2013-12-25 13:57 - 00000000 ____D C:\Users\Loris\AppData\Roaming\LavasoftStatistics
2013-12-25 13:31 - 2013-12-25 13:31 - 00000000 ____D C:\ProgramData\Lavasoft
2013-12-25 13:30 - 2013-12-25 13:30 - 01725064 _____ C:\Users\Loris\Downloads\Adaware_Installer.exe
2013-12-25 13:52 - 2013-01-04 16:32 - 00000000 ____D C:\Program Files\ContinueToSave
Task: {24482708-93D6-44C3-828B-1A15FBC4ABA9} - System32\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084} => C:\ProgramData\Premium\Codec\Codec.exe [2012-09-10] ()
Task: {4AE598F1-8B70-4FA9-8148-6E8267DD93EF} - System32\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C} => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe [2012-09-19] ()
Task: C:\Windows\Tasks\CodecUpdaterTask{98E74785-9448-4471-95B4-9E9A87C39084}.job => C:\ProgramData\Premium\Codec\Codec.exe
Task: C:\Windows\Tasks\ContinueToSaveUpdaterTask{478A7EC0-5EA1-49F6-B3B2-696FE4EFA29C}.job => C:\ProgramData\Premium\ContinueToSave\ContinueToSave.exe
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



3) Relance USBFix :

/!\ Déconnecte-toi et ferme toutes les applications en cours /!\
/!\ Branche tous tes périphériques ayant pu être infectés (clés usb, disque dur externe, etc ...) /!\


  • Double-clique sur "UsbFix" pour lancer le programme
    (Utilisateur de Vista/Windows 7, clique-droit sur UsbFix > Exécuter en tant qu'administrateur)
  • Clique sur "Suppression" pour lancer le nettoyage. Branche tes périphériques si ce n'est pas fait, puis valide l'avertissement.
  • Laisse travailler l'outil, ton bureau va disparaitre, c'est normal.
  • S'il te demande d'envoyer un fichier .zip, accepte.
  • A la fin, un rapport apparaitra (sinon, il est situé ici C:\Usbfix.txt). Poste-le dans ta prochaine réponse


  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici


Hors ligne nodoubt

  • Membres
  • Members
  • Messages: 5
Re : Infection iTunesHelper.vbe
« Réponse #4 le: décembre 25, 2013, 20:59:02 »
Merci pour ton aide. Je pense avoir tout fait (impossible de désinstaller  Update Manager for SweetPacks 1.1).

Fixlog : http://up.security-x.fr/file.php?h=R9d843e91d853a19ec4249daae361f3e2
usbfix: http://up.security-x.fr/file.php?h=R61672cf0c6e28c76625bab8bd0c1b84a

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection iTunesHelper.vbe
« Réponse #5 le: décembre 25, 2013, 22:27:19 »
Re,

Ok, on va donc juste rajouter un outil pour supprimer les restes d'adware que tu n'as pas pu désinstaller, mais on a fini avec l'infection sur support amovible là ;)

Télécharge AdwCleaner (de Xplode) sur ton Bureau.

  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)

  • Dans la fenêtre principal, choisis l'option Scanner.
  • Attend la fin de la recherche puis clique sur l'option Rapport.
  • Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.

Hors ligne nodoubt

  • Membres
  • Members
  • Messages: 5
Re : Infection iTunesHelper.vbe
« Réponse #6 le: décembre 27, 2013, 11:15:22 »
En effet, j'ai de nouveau accès à mes fichiers, je te remercie de ton efficacité/rapidité. Je pensais être assez bien protégé avec Avira/Malwarebytes Anti-Malware.
Voici le rapport: http://up.security-x.fr/file.php?h=Rbe00e96b49fa065fe1dc1beec2399126

ps: ton lien vers AdwCleaner n'est plus valable  ;)

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection iTunesHelper.vbe
« Réponse #7 le: décembre 28, 2013, 10:18:30 »
Re ;)

Le meilleur Antivirus, c'est toi, surement pas un quelconque logiciel ;)

Toujours se méfier lorsque un support amovible est branché sur des PC "étranger" ... ;)

à suivre :

Relance Adwcleaner :

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\

  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)

  • Dans la fenêtre principal, choisis l'option Scanner.
  • Attend la fin de la recherche puis clique sur l'option Nettoyer.
  • Valide l'avertissement.
  • Si le pc demande à redémarrer, accepte.
  • Un rapport apparaitra (sinon, il est situé ici C:\AdwCleaner[Sx].txt). Poste-le dans ta prochaine réponse.


    Dis-moi ensuite si tout est ok sur le pc.

     :AAN

Hors ligne nodoubt

  • Membres
  • Members
  • Messages: 5
Re : Infection iTunesHelper.vbe
« Réponse #8 le: décembre 28, 2013, 17:03:42 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection iTunesHelper.vbe [Résolu]
« Réponse #9 le: décembre 28, 2013, 18:39:46 »
Re,

Très bien, pour finir alors :

Télécharge DelFix (de Xplode) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Ne touche pas aux options cochées
  • Coche en plus "Purger la restauration système"
  • Clique sur le bouton "Exécuter"
  • Laisse travailler l'outil.
  • Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse



    Mise à jour du système et des logiciels :

    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.
    (Utilisateur de Vista/Windows 7/8 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur Windows Update à droite. Fais l'ensemble des mises à jours proposées, notamment Internet Explorer 10 puis 11 . Si rien ne se passe, fais manuellement les mise à jour ici : Si rien ne se passe, fais manuellement les mise à jour ici : Démarrer -> Tous les programmes -> Windows Update

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader 9.5.5 MUI
       

    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.



    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire ! et à lire

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
    Ou utiliser un outil comme SXCU pour vérifier occasionnellement.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !


    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Tags: