Infection par http://www.searchnu.com/413 :-(

jakajak Messages postés 45 Statut Membre -  
kalimusic Messages postés 14619 Statut Contributeur sécurité -
Bonjour à tous,

J'ai un petit soucis, j'ai chopper le virus http://www.searchnu.com/413
est-ce qu'une âme charitable pourrait me guider pour éradiquer cette saleté ?
d'avance je vous remercie !
Jakajak

19 réponses

kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Tu as surement du installer un ou plusieurs programmes indésirables.
On va regarder cela ensemble :

edit : je viens de voir ton rapport, encore des soucis ?

A+
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
2
jakajak Messages postés 45 Statut Membre 1
 
pour info, je viens de télécharger et lancer l'appli AdwCleaner en cliquant sur le bouton [Suppression] voici le rapport :
# AdwCleaner v1.604 - Rapport créé le 30/04/2012 à 18:54:02
# Mis à jour le 23/04/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Jak Tran - JAKTRAN-PC
# Exécuté depuis : C:\Users\Jak Tran\Downloads\adwcleaner.exe
# Option [Suppression]


***** [Services] *****

Arrêté & Supprimé : Application Updater

***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Users\Jak Tran\AppData\LocalLow\pdfforge
Dossier Supprimé : C:\Users\Jak Tran\AppData\LocalLow\Search Settings
Dossier Supprimé : C:\Program Files (x86)\Application Updater
Dossier Supprimé : C:\Program Files (x86)\pdfforge Toolbar
Dossier Supprimé : C:\Program Files (x86)\Common Files\spigot
Fichier Supprimé : C:\Users\Jak Tran\AppData\Roaming\Mozilla\Firefox\Profiles\th67uomx.default\searchplugins\Search_Results.xml
Fichier Supprimé : C:\Users\Public\Desktop\eBay.lnk
Fichier Supprimé : C:\Program Files (x86)\Mozilla FireFox\searchplugins\Search_Results.xml

***** [Registre] *****

Clé Supprimée : HKCU\Software\DataMngr
Clé Supprimée : HKCU\Software\pdfforge
Clé Supprimée : HKCU\Software\Search Settings
Clé Supprimée : HKCU\Software\Softonic
Clé Supprimée : HKCU\Software\AppDataLow\Software\pdfforge
Clé Supprimée : HKCU\Software\AppDataLow\Software\Search Settings
Clé Supprimée : HKLM\SOFTWARE\Application Updater
Clé Supprimée : HKLM\SOFTWARE\pdfforge
Clé Supprimée : HKLM\SOFTWARE\Search Settings
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [SearchSettings]
[x64] Clé Supprimée : HKLM\SOFTWARE\DataMngr

***** [Registre - GUID] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2413}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2413}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{B922D405-6D13-4A2B-AE89-08A030DA4402}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402}
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{B922D405-6D13-4A2B-AE89-08A030DA4402}]
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{B922D405-6D13-4A2B-AE89-08A030DA4402}]
[x64] Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2413}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

Remplacé : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://www.searchnu.com/413 --> hxxp://www.google.fr

-\\ Mozilla Firefox v12.0 (fr)

Nom du profil : default
Fichier : C:\Users\Jak Tran\AppData\Roaming\Mozilla\Firefox\Profiles\th67uomx.default\prefs.js

Supprimée : user_pref("browser.startup.homepage", "hxxp://www.searchnu.com/413");
Supprimée : user_pref("extensions.browserprotect.homepage", "hxxp://www.searchnu.com/413");
Supprimée : user_pref("extensions.browserprotect.urlBarExceptions", "hxxp://www.google.com;hxxp://search.yahoo.c[...]

-\\ Google Chrome v18.0.1025.162

Fichier : C:\Users\Jak Tran\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [3701 octets] - [30/04/2012 18:54:02]

########## EOF - C:\AdwCleaner[S1].txt - [3829 octets] ##########
0
jakajak Messages postés 45 Statut Membre 1
 
un grand merci pour ta réactivité Kalimusic,
là en fait, en redémarrant, ça semble être bon, j'ai plus le moteur searchnu par défaut. Mais après n'étant pas du tout un expert, est-ce qu'il y aurait d'autres choses a faire en profondeur pour s'assurer que mon pc est clean ?
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
On va regarder en utilisant cet outil de diagnostic :

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe, l'interface principale s'ouvre.
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
safebootminimal 
safebootnetwork 
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\Tasks\*.* /s
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

Aide : Tutorial OTL (par Malekal)

A +
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jakajak Messages postés 45 Statut Membre 1
 
(je dois m'absenter un petit moment, je reviens dans quelques heures) merci encore Kali et ad tal ! Jak
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Il n'y a pas d'urgence dans l'immédiat.
Tu réponds quand tu peux :)

A+
0
jakajak Messages postés 45 Statut Membre 1
 
Re-salut Kalimusic,

voilà les deux liens cjoint comme demandé :
https://www.cjoint.com/?BEdpYdFP4zS
https://www.cjoint.com/?BEdpZeymUtw

@++!
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,

Tu n'utilises pas d'antivirus ?

A +
0
1BananeMagique1 Messages postés 32 Statut Membre 3
 
Peux tu détailler ton virus ? Que fait-il ?
0
jakajak Messages postés 45 Statut Membre 1
 
Re,
en effet, je n'utilise pas d'anti-virus. En fait suite à l'infection par le searchnu qui a été éradiqué, j'me demandais s'il y avait pas une autre sal***rie qui trainait. Mais de manière concrète je n'ai plus d'interactions bizarres comme cela avait été le cas avec le searchnu.
@kalimusic : tu penses que c'est ok du coup ?
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

searchnu est un logiciel indésirable rien de plus.
L'antivirus ne fait pas tout, loin de là mais s'en passer est une prise de risque inutile.

1. Désinstalle cette barre d'outils : pdfforge Toolbar v5.3 (elle contient l'adware Dealio)

2. Relance OTL

● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

A +
0
jakajak Messages postés 45 Statut Membre 1
 
yop,
voici le rapport => https://www.cjoint.com/?BEdum4VxwuJ

tu me conseillerais quoi comme antivirus (gratuit si possible...!)

@+++
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
ok,

Simple et gratuit : https://www.malekal.com/avast-v7-mise-a-jour/

Un dernier contrôle car jusqu'à la ta machine n'avait pas d'antivirus :

Télécharge MBAM et installe le selon l'emplacement par défaut.
(l'essai de la version pro est facultative)

● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
● Clique dans l'onglet du haut "Recherche"
● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

▸ A la fin de l'analyse, si MBAM n'a rien trouvé :
● Clique sur OK, le rapport s'ouvre spontanément

▸ Si des menaces ont été détectées :
● Clique sur OK puis "Afficher les résultats"
● Choisis l'option "Supprimer la sélection"
● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
● Sinon le rapport s'ouvre automatiquement après la suppression.

Poste le rapport, A +
0
jakajak Messages postés 45 Statut Membre 1
 
Un de mes disques durs étaient infecté => https://www.cjoint.com/?BEelYyxARTU

après redémarrage, ça semble être propre
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour,


== == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

1. Relance AdwCleaner en tant qu'administrateur
● Clique sur Désinstallation

2. Lance OTL

● Dans la partie "Personnalisation", copie/colle:

:commands
[clearallrestorepoints]

● Clique sur le bouton Correction.

3. Relance OTL
● Clique sur le bouton Purge outils
● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
● Supprime les outils et les rapports restants éventuellement sur ton Bureau

4. Tu peux garder Malwarebytes Anti-Malware comme logiciel complémentaire à ton antivirus et t'en servir contrôler ton PC avec un scan rapide de temps en temps sans oublier de le mettre à jour avant

== == == == == == == == MISES A JOUR == == == == == == == ==

Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/ ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

!! Décoche les cases proposant des logiciels partenaires pendant les installations !!

Désinstalle les anciennes versions de Java si tu en as encore installées.
https://www.java.com/fr/download/help/remove_olderversions.html

== == == == == == == == == == == == == == == == == == == == == ==

La sécurité de son PC, c'est quoi ? (par Malekal)

== == == == == == == == == == == == == == == == == == == == == ==

Bonne continuation
0
jakajak Messages postés 45 Statut Membre 1
 
Un grand merci Kalimusic pour l'aide que tu fournis aux profanes dont je fais partie

bonne continuation à toi aussi,

jakajak
0
PF
 
bonjour Kalimusic,

J'ai le mm soucis que Jakajak et du coup j'ai suivis la procédure que tu lui as donné par laquelle il fallait installer OTL.exe ,etc puis t'envoyer les deux liens obtenus !!

Les voici :

http://cjoint.com/?BFiaPpJNbYa
http://cjoint.com/?BFiaOnYurix
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour PF,

J'ai vu ton message, j'essaye de te répondre dans l'après-midi.

A +
0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
re,


Il faut être vigilant quand on installe un programme, jamais via des liens publicitaires. Éviter les diverses barres d'outils ou de recherches, etc....proposées lors de l'installation : https://forum.malekal.com/viewtopic.php?t=33776&start=

1. Désinstalle si encore possible :

eoJet 2.3
Softonic_France Toolbar
Searchqu Toolbar 

Aide : Comment désinstaller un programme

2. Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
● Lance AdwCleaner
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Suppression
● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
● Le rapport doit s'ouvrir spontanément.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

Poste le rapport, A +
0