Auteur Sujet: snap.do indéboulonable.  (Lu 15437 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Minutepapillon

  • Membres
  • Members
  • Messages: 4
snap.do indéboulonable.
« le: février 22, 2015, 22:14:57 »
Bonjour à tous,

Un ami m'a demandé de nettoyer son pc. Je ne suis pas une lumière en la matière mais je crois qu'il n'a personne d'autre sous la main. (Je suis sous Linux, j'ai un peu oublié ce que c'est qu'un problème de sécurité ...)
Bref, j'ai pu lui enlever des tas de truc mais ... il reste ce satané snap.do qui détourne le démarrage de Chrome. (dans la barre d'url, s'affiche snap.do....     puis une url d'un faux mioteur de recherche minable)

Alors, je résume :
- l'ordi de mon ami est sous Win 7 64 bit.
- Pas de trace de snapdo dans la liste des programmes installés.
- j'ai scanné avec Malwarebytes, HitManPro, AdwCleaner
- j'ai été regardé le registre avec RegScanner et j'ai trouvé trois entrées avec le mot Snapdo. Je les ai virées, mais elles réapparaissent peu après.

J'ai du passé 6 ou 8 heures à essayer des tas de trucs. J'ai passé une bonne partie de mon WE à ça. J'ai pas pu faire mon boulot (de développeur de site.) Et ce trux SnapDo est encore là sur l'ordi de mon pote.
Je pense aux corniauds branlés qui dépensent leur énergie créative à produire ce genre de fiente.  Je suis légèrement énervé. J'aimerais bien leur adresser un gros  :dfuck:  en nettoyant cet ordi.

Voilà, vous devinez la suite : tout coup de main sera bien apprécié.    :)

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
Re : snap.do indéboulonable.
« Réponse #1 le: février 23, 2015, 07:41:41 »
bonjour et bienvenue sur SX

on va utiliser un outil de diagnostique

choisis ci-dessous la version compatible avec ton système (32 bits ou 64 bits) et Important, Enregistre FRST sur ton Bureau
Sous Internet Explorer, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même


  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, un rapport FRST.txt s'ouvre.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs

Hors ligne Minutepapillon

  • Membres
  • Members
  • Messages: 4
Re : snap.do indéboulonable.
« Réponse #2 le: février 23, 2015, 10:03:01 »
Merci de ta réponse rapide Xsun.
Je vais donc faire effectuer à distance tes consignes à mon pote (j'ai plus l'ordi à la maison.)
Ce n'est pas compliqué. Dés que c'est fait, je réécris.
MERCI !

Hors ligne Minutepapillon

  • Membres
  • Members
  • Messages: 4
Re : snap.do indéboulonable.
« Réponse #3 le: mars 01, 2015, 10:57:49 »
Salut,
J'ai mis le temps avant de récuprérer l'ordi. Voici donc les deux fichiers txt :
http://up.security-x.fr/file.php?h=R090d68697aae9bb350e570644853ea6e
http://up.security-x.fr/file.php?h=Rb49f052f79a4fcfb33e763ac3d45d6fd

Pour info, sur cette ordi, j'ai eu des alertes avec Malewarebytes à propos d'un truc nommé "Better Experience".
Ca n'a sûrement aucun rapport, mais bon ... à toutes fins utiles ...

Merci Beaucoup en tout cas,  :AAN
Nicolas

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
Re : snap.do indéboulonable.
« Réponse #4 le: mars 02, 2015, 08:13:11 »
re


FRST - Correctif :



désinstalle via le panneau de configuration/Programmes et fonctionnalités/Désinstaller un programme
Java 7 Update 25


  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)

  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes


start
CreateRestorePoint:
CloseProcesses:
CustomCLSID: HKU\S-1-5-21-4058296095-3018027394-3502031587-1000_Classes\CLSID\{939A0D04-0E07-48FE-A463-6623B70C3A96}\localserver32 -> "C:\Users\Eric\AppData\Local\Conduit\ValueApps\IE\64\ValueApps.exe" No File
Task: {3F7153A4-28FC-463D-B511-A13D8F009D0A} - System32\Tasks\{8FCE1A06-B909-4B7D-BDBE-7BB5452AEA87} => pcalua.exe -a C:\ProgramData\InternetUpdater\uninstall.exe -c /kb=y /ic=2
Task: {550CF1DF-FB88-4F76-9304-1684D33513C7} - System32\Tasks\{496254A9-34E0-4669-B706-1A6D9EED193E} => pcalua.exe -a C:\Users\Eric\AppData\Roaming\omiga-plus\UninstallManager.exe -c -ptid=obw <==== ATTENTION
Task: {8D045428-F281-476F-824D-790F18B9B839} - System32\Tasks\{BE9E5E02-98CF-4C50-B8C8-4480967A6AD0} => pcalua.exe -a C:\ProgramData\BetterExperience\uninstall.exe -c /kb=y /ic=1 /sp=n
SearchScopes: HKLM -> 49658B32E94441A18003EA7B9C46A19C URL =
BHO: No Name -> {11111111-1111-1111-1111-110611901163} -> No File
BHO-x32: No Name -> {11111111-1111-1111-1111-110611901163} -> No File
AppInit_DLLs: C:\Users\Eric\AppData\Local\Ap\MTResources\spdrmn.dll => C:\Users\Eric\AppData\Local\Ap\MTResources\spdrmn.dll [138752 2015-02-04] ()
AppInit_DLLs-x32: c:\users\eric\appdata\local\ap\mtresources\btmn.dll => c:\users\eric\appdata\local\ap\mtresources\btmn.dll [120320 2015-02-04] ()
R2 Updater; C:\Users\Eric\AppData\Local\Ap\Updater.exe [28160 2015-01-05] () [File not signed]
S3 hitmanpro37; C:\Windows\system32\drivers\hitmanpro37.sys [43664 2015-02-22] ()
2015-02-19 22:32 - 2013-09-07 18:06 - 00000000 _____ () C:\Windows\system32\Drivers\lvuvc.hs
2015-02-21 11:07 - 2015-02-21 11:07 - 00003140 _____ () C:\Windows\System32\Tasks\{496254A9-34E0-4669-B706-1A6D9EED193E}
2015-02-21 10:55 - 2015-02-21 10:55 - 00003108 _____ () C:\Windows\System32\Tasks\{8FCE1A06-B909-4B7D-BDBE-7BB5452AEA87}
2015-02-21 10:30 - 2015-02-21 10:30 - 00003122 _____ () C:\Windows\System32\Tasks\{BE9E5E02-98CF-4C50-B8C8-4480967A6AD0}
2015-02-22 13:02 - 2014-12-11 04:45 - 00000000 ____D () C:\ProgramData\BetterExperience
2015-02-21 18:19 - 2015-01-27 19:10 - 00000000 ____D () C:\Program Files (x86)\8ecd2a35-19bf-41da-9c32-f9bb17a0dba1
2015-02-21 11:16 - 2015-01-08 08:24 - 00000000 ____D () C:\Program Files (x86)\Software
2015-02-22 15:05 - 2015-02-22 15:18 - 00000000 ____D () C:\ProgramData\HitmanPro
2015-02-22 15:19 - 2015-02-22 15:19 - 00043664 _____ () C:\Windows\system32\Drivers\hitmanpro37.sys
2015-02-22 15:14 - 2015-02-22 15:14 - 00005300 _____ () C:\Windows\system32\.crusader
2015-02-04 08:16 - 2015-03-01 10:34 - 00000000 ____D () C:\Users\Eric\AppData\Local\Ap
2015-02-04 08:17 - 2015-02-21 10:59 - 00000000 ____D () C:\ProgramData\Packere4f2f266-6954-4c3b-b521-1ecd131e6573
2015-02-03 22:07 - 2015-02-22 15:14 - 00000000 ____D () C:\Program Files (x86)\Stpro
C:\Users\Eric\AppData\Local\Conduit
C:\ProgramData\InternetUpdater
C:\Users\Eric\AppData\Roaming\omiga-plus
C:\ProgramData\BetterExperience
C:\Users\Eric\AppData\Roaming\WTools
C:\Program Files\BubbleSound
AlternateDataStreams: C:\ProgramData\TEMP:AD022376
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Selection Tools" /f
Reg: reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\3D BubbleSound" /f
EmptyTemp:
end

  • Enregistre le fichier au même endroit que FRST /!\Important/!\ = le bureau sous le nom fixlist.txt
  • sois tu copies/colles FRST.exe sur ton Bureau (s'il se trouve actuellement dans ton dossier Téléchargement) et tu enregistres fixlist.txt sur ton bureau
  • sois tu enregistres fixlist.txt dans ton dossier Downloads  (Téléchargement)
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
/!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.

/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



on va refaire AdwCleaner, assure toi de prendre la dernière version avec le lien ci-dessous   ;):

=> AdwCleaner- Recherche:

  • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scanner
  • Les éléments détectés s'affichent dans les différents onglets. Clique sur Rapport
  • Un rapport AdwCleaner(R).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner(R).txt
Aide en image pour AdwCleaner
« Modifié: mars 02, 2015, 08:13:59 par xsun »

Hors ligne Minutepapillon

  • Membres
  • Members
  • Messages: 4
Re : snap.do indéboulonable.
« Réponse #5 le: mars 08, 2015, 09:13:49 »
Merci beaucoup pour cette réponse détaillée.
Pardon de n'avoir pas répondu plus tôt (je n'ai pas de notifications visiblement en cas de nouveau post. ... pas grave ...)
J'applique tout cela dés que je remets la main sur le pc en question.
A+ et encore merci !  :AAC

Hors ligne xsun

  • Formateur
  • Mega Power Members
  • ****
  • Messages: 3518
Re : snap.do indéboulonable.
« Réponse #6 le: mars 08, 2015, 11:05:16 »
re

il serait préférable que tu récupère l'ordinateur un week end pour qu'on s'en occupe

le fix est valable à un instant T, c'est à dire pour ce cas, aux alentours du 02 Mars avec plus ou moins 48 heures de marge

La raison est simple, ton ami a pu installer ou bien désinstaller des logiciels durant la semaine, est le fix du 02 Mars est probablement obsolète, comme l'outil FRST peut avoir eu une mise à jour entre temps

donc si tu peux l'avoir un week end, refais ceci:

choisis ci-dessous la version compatible avec ton système (32 bits ou 64 bits) et Important, Enregistre FRST sur ton Bureau
Sous Internet Explorer, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même


  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, un rapport FRST.txt s'ouvre.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
edit: Tu peux aussi dire à ton ami de s'inscrire sur Security X, ce serait mieux  ;)
« Modifié: mars 08, 2015, 11:10:16 par xsun »

Tags: snapdo