Auteur Sujet: Dotdo-Audio  (Lu 9262 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25124
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Dotdo-Audio
« le: août 11, 2016, 11:58:36 »
Contenu republié avec la permission de Malwarebytes

Dotdo-Audio est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé.
[bDotdo-Audio[/b] utilise une méthode de "man in the middle" sur Chrome et Firefox. Il utilise également des publicités audio.
Est installé par un Trojan.

  • Votre ordinateur va ralentir considérablement.
  • Vous pouvez entendre des publicités audio même quand il n’y a aucune fenêtre de navigateur ouverte.
  • Vous remarquerez peut-être cachés et renommés les fichiers dans les dossiers de Chrome et Firefox.


  • Dotdo-Audio affiche des fenêtres cmd pendant l'installation


  • Crée des tâches planifiées de ce type





**********

Détection de Dotdo-Audio dans des rapports FRST :

Citer
Task: {7183CE50-E79D-43B0-A322-408A35C16BD7} - System32\Tasks\49902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] () <==== ATTENTION
Task: {7BFBE69C-F99A-4C34-B03B-E764BFEB6C29} - System32\Tasks\Pa4990296549902965 => C:\Program Files (x86)\umm\rickshaws.exe [2016-07-19] ()
() C:\Users\{Nom_Utilisateur}\AppData\Local\Temp\nseEFCF.tmp\ExecCmd.dll
FirewallRules: [{C9C8C4B7-05CB-4F44-B1B7-35C179711A21}] => (Allow) C:\Program Files (x86)\umm\rickshaws.exe

() C:\Program Files (x86)\micra\sacrosanct.exe
() C:\Program Files (x86)\umm\rickshaws.exe
HKLM\...\Run: [micrometer] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKLM-x32\...\Run: [amputate] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [finish] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [varmints] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
HKCU\...\Run: [sacrosanct] => C:\Program Files (x86)\micra\sacrosanct.exe [36766 2016-07-19] ()
HKCU\...\Run: [ens] => C:\Program Files (x86)\umm\rickshaws.exe [10752 2016-07-19] ()
Startup: C:\Users\{Nom_Utilisateur}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\heaton.lnk [2016-08-10]
ShortcutTarget: heaton.lnk -> C:\Program Files (x86)\umm\rickshaws.exe ()
S3 WinDefend; C:\Program Files\Windows Defender\mpsvc.dll [1011712 2013-05-27] (Microsoft Corporation)
C:\Windows\System32\Tasks\49902965
C:\Windows\System32\Tasks\Pa4990296549902965
C:\Program Files (x86)\umm
C:\Program Files (x86)\micra
C:\Windows\scid.exe
C:\Windows\settings.dll
C:\Users\{Nom_Utilisateur}\AppData\Local\66534719.exe
C:\Users\{Nom_Utilisateur}\AppData\Local\10262.exe



**********

Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et Trojan.
Sous la version Premium, Malwarebytes bloque l'IP 109.201.148.40

Citer
PUP.Optional.DotDo
PUP.Optional.DotDo.PrxySvrRST
PUP.Optional.MultiPlug.PrxySvrRST
Trojan.Agent


Tutoriel d'utilisation Malwarebytes en images


Source : Removal instructions for Dotdo-Audio de Metallica - Malwarebytes Forums



Toujours infecté ? Une question avant de faire des manipulations ?

Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/  en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/