Auteur Sujet: YesSearches  (Lu 7668 fois)

0 Membres et 1 Invité sur ce sujet

En ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25132
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
YesSearches
« le: juin 07, 2016, 18:00:09 »
Contenu republié avec la permission de Malwarebytes

YesSearches est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé et affiche aussi des publicités.
Celui-ci crée un nouveau profil Firefox.


  • S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime

  • YesSearches modifie la page d’accueil du navigateur


  • S'installe en tant qu'extension du navigateur

  • Crée aussi des tâches planifiées et modifie les paramètres de Chrome et Firefox

  • Les raccourcis des navigateurs sur le Bureau et dans la Barre des tâches peuvent être modifiés




**********

Détection de YesSearches dans des rapports FRST :

Citer
yessearches - Uninstall (HKLM-x32\...\Uninstall - obs) (Version:  - )
Task: {88210FD6-28C7-4AA9-BC2C-5E3154354AC9} - System32\Tasks\Jejochclipasp Schedule => C:\Program Files (x86)\Jejochclipasp\jjcscheduletask.exe [AAAA-MM-JJ] ()
ShortcutWithArgument: C:\Users\{username}\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp
ShortcutWithArgument: C:\Users\Public\Desktop\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=scrp

FF ProfilePath: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\41A66E7E5EE1
 FF NewTab: hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=ffseng
 FF DefaultSearchEngine: yessearches
 FF SelectedSearchEngine: yessearches
 FF Homepage: hxxp://www.yessearches.com/?ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=ffseng
 FF SearchPlugin: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\41A66E7E5EE1\searchplugins\DD1B66D4.xml [AAAA-MM-JJ]
 FF Extension: GsearchFinder - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\41A66E7E5EE1\Extensions\@E9438230-A7DF-4D1F-8F2D-CA1D0F0F7924.xpi [AAAA-MM-JJ]
 CHR HomePage: Default -> hxxp://www.yessearches.com/?mode=nnnb&ptid=obs&uid=CB75DF05542D4707119BC449A5FA9A4A&v=20160415&ts=AHEqAH0oBXYpBU..
 CHR StartupUrls: Default -> "hxxp://www.yessearches.com/?mode=nnnb&ptid=obs&uid=CB75DF05542D4707119BC449A5FA9A4A&v=20160415&ts=AHEqAH0oBXYpBU.."
 CHR DefaultSearchURL: Default -> hxxp://www.yessearches.com/chrome.php?q={searchTerms}&ts=AHEqAH0oBXYpBU..&v=20160415&uid=CB75DF05542D4707119BC449A5FA9A4A&ptid=obs&mode=nnnb
 CHR DefaultSearchKeyword: Default -> yessearches
 S2 BugreportW; C:\Program Files (x86)\yesbnd\mbat.exe [988176 AAAA-MM-JJ] ()
 S2 jjcscheduleservice; C:\Program Files (x86)\Jejochclipasp\jjcscheduleservice.exe [310768 AAAA-MM-JJ] ()
 C:\Users\Nom_Utilisateur\AppData\Local\3810282D-6C19-47B0-8283-5C6C29A7E108
 C:\Windows\System32\Tasks\Jejochclipasp Schedule
 C:\Users\Public\Documents\dmp
 C:\Program Files (x86)\yesbnd
 C:\Program Files (x86)\Jejochclipasp



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable)

Citer
PUP.Optional.YesSearches
PUP.Optional.CrossAd.Gen
PUP.Optional.FakeFFProfile


Tutoriel d'utilisation Malwarebytes en images


Source : Removal instructions for YesSearches de Metallica - Malwarebytes Forums



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/
 

Tags: