Trojan Win32:installbrain

Bonjour,
j'ai un petit problème, car je vient de découvrir que j'étais victime du trojan Win32:installbrain. Je souhaite le désinstaller car il ralentit mon pc et le fais crasher une fois de temps en temps(cela peu peu être aussi venir d'un autre virus)
J'ai cherché un peu sur internet et j'ai commencer à suivre cette démarche:
http://www.commentcamarche.net/faq/3174-virus-methode-preliminaire-de-desinfection
j'ai installé le logiciel, fais les mises a jours et lancé une recherche rapide.
Le logiciel ma trouvé au total 10 erreur dont le trojan installbrain.
Voici le rapport:

Processus mémoire détecté(s): 1
C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> 1352 -> Aucune action effectuée.

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 2
HKLM\SYSTEM\CurrentControlSet\Services\IBUpdaterService (PUP.BundleInstaller.IB) -> Aucune action effectuée.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service (PUP.BundleInstaller.IB) -> Aucune action effectuée.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 1
C:\ProgramData\IBUpdaterService (PUP.InstallBrain) -> Aucune action effectuée.
Fichier(s) détecté(s): 6
C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\Users\******\Desktop\amtlib.dll (PUP.RiskwareTool.CK) -> Aucune action effectuée.
C:\Users\******\Downloads\ADLSoft_UnCompressor_v2_3.exe (PUP.Adware.InstallCore) -> Aucune action effectuée.
C:\Users\******\Downloads\etype_setup.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\Users\******\Downloads\Softango_VideoConverter_Multi.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\ProgramData\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Aucune action effectuée.

Je ne sais pas trop quoi faire. Puisque j'ai l'impression qu'il y des programme qu'il serait mieux de ne pas trop touché puis qu'ils font parties de la catégorie "memory processe".
Merci de bien vouloir m'aider.
Merci d'avoir pris le temps de lire mon problème

14 réponses

Résumé de la discussion

Un utilisateur signale être infecté par le trojan Win32:InstallBrain et cherche à le désinstaller, craignant ralentissements et plantages. Plusieurs conseils proposent d'utiliser des outils externes comme Pre_Scan et ADWCleaner pour débusquer et supprimer les éléments détectés, tout en recommandant de redémarrer l'ordinateur après les scans. Des interventions plus risquées évoquent la désactivation des protections et l'utilisation d'outils spécialisés, puis demandent de partager les rapports pré et post-scans pour évaluer l'efficacité. Enfin, certaines contributions soulignent l'importance de vérifier les emplacements typiques des infections et d'éviter toute suppression précipitée qui pourrait toucher des composants légitimes du système.

Bobot (l’IA à votre service)
  1. salut ne change pas le nom de session sur les rapports sinon l'aide sera impossible s'il faut en venir à effectuer un script

    ==

    Télécharge et enregistre ADWCleaner sur ton bureau :

    Lance le,(Pour vista/7/8 => clic droit "executer en tant qu'administrateur")

    clique sur suppression et poste C:\Adwcleaner[Sx].txt
    1
    1. Bonjour,
      le logiciel que vous m'avez demander de télécharger fait quoi exactement sur mon pc?
      merci d'avance et merci d'avoir déjà contribuer a la résolution de mon problème
      0
  2. tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

    Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

    telecharge et enregistre Pre_Scan sur ton bureau :

    http://www.archive-host.com (renommé winlogon)

    ou

    http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

    si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

    si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
    http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    Il se peut que des fenêtres noires clignotent , laisse-le travailler.

    Laisse l'outil redemarrer ton pc.

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

    NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

    Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider

    1
    1. Merci beaucoup d'avoir pris le temps de vous occupé de mon virus.
      Pour ce qui est de cacaoweb je le supprimerais plus tard.
      Bonne soirée et bonne continuation.
      breizhnain
      0
  3. si tu veux pas continuer c'est ton souci si tu veux revenir bientot

    mais je te mets la procedure de fin tu en fais ce que tu veux bye

    https://gen-hackman.kanak.fr/
    1
    1. quand tu dit que je veux revenir bientôt que fais exactement cacaoweb?
      0
  4. il est fait pour supprimer les adwares , PUP , etc....

    j'attends le rapport
    0
    1. c'est bon j'ai télécharger ADWcleaner.
      J'ai lancé une recherche et en voici le rapport (en le lisant rapidement je n'ai pas l'impression qu'il est détecté "installbrain"):

      ***** [Services] *****

      ***** [Fichiers / Dossiers] *****

      Dossier Présent : C:\ProgramData\Babylon
      Fichier Présent : C:\Program Files (x86)\Mozilla Firefox\searchplugins\babylon.xml

      ***** [H. Navipromo] *****

      ***** [Registre] *****

      Clé Présente : HKLM\SOFTWARE\Babylon
      Clé Présente : HKLM\SOFTWARE\SweetIM
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\escort.DLL
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
      Clé Présente : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}

      ***** [Registre (x64)] *****

      Clé Présente : HKLM\SOFTWARE\Software
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\escort.DLL
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
      Clé Présente : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}

      ***** [Navigateurs] *****

      -\\ Internet Explorer v9.0.8112.16421

      [OK] Le registre ne contient aucune entrée illégitime.

      -\\ Mozilla Firefox v17.0.1 (fr)

      Profil : 12dqk6h7.default
      Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

      [OK] Le fichier ne contient aucune entrée illégitime.

      je doit faire quoi maintenant?
      merci d'avance
      0
  5. re

    j'ai demandé suppression !
    et j'aimerais avoir le rapport entier si possible

    si le site te renvoie un message d'erreur , envoie-le sur https://www.cjoint.com/ et donnne le lien obtenu
    0
    1. voila j'ai lancer plusieurs fois le logiciel, mais après redémarrage de mon pc le rapport ne s'affichait pas. Alors j'ai fait analyser et j'ai l'impression qu'il n'y a plus rien.
      Le petit problème est que a chaque fois que mon pc redémarre le troyan installbrain me demander mon mots de passe, pour continuer a l'installer ou pour faire des mises a jours
      Sinon mon pc bug moins.
      mais je voudrais quand même me débarrasser de ce virus .
      Voila le rapport après nettoyage:

      # AdwCleaner v1.500 - Rapport créé le 12/02/2013 à 18:20:46
      # Mis à jour le 23/02/2012 par Xplode
      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
      # Nom d'utilisateur : adim - GAETAN-TOSH
      # Exécuté depuis : C:\Users\gaetan\Desktop\adwcleaner.exe
      # Option [Recherche]

      ***** [Services] *****

      ***** [Fichiers / Dossiers] *****

      ***** [H. Navipromo] *****

      ***** [Registre] *****

      ***** [Registre (x64)] *****

      ***** [Navigateurs] *****

      -\\ Internet Explorer v9.0.8112.16421

      [OK] Le registre ne contient aucune entrée illégitime.

      -\\ Mozilla Firefox v17.0.1 (fr)

      Profil : 12dqk6h7.default
      Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

      [OK] Le fichier ne contient aucune entrée illégitime.

      *************************

      AdwCleaner[S1].txt - [1642 octets] - [12/02/2013 18:10:19]
      AdwCleaner[S2].txt - [1143 octets] - [12/02/2013 18:15:07]
      AdwCleaner[R3].txt - [955 octets] - [12/02/2013 18:20:46]
      AdwCleaner[R1].txt - [1734 octets] - [12/02/2013 06:53:59]
      AdwCleaner[R2].txt - [1792 octets] - [12/02/2013 18:10:05]

      ########## EOF - \AdwCleaner[R3].txt - [1202 octets] ##########
      merci d'avance
      0
  6. ok fais voir ton dernier rapport de malwarebytes , en entier ?
    0
    1. Malwarebytes Anti-Malware (Essai) 1.70.0.1100
      www.malwarebytes.org

      Version de la base de données: v2013.02.11.07

      Windows 7 Service Pack 1 x64 NTFS
      Internet Explorer 9.0.8112.16421
      gaetan :: GAETAN-TOSH [limité]

      Protection: Activé

      12/02/2013 18:03:34
      mbam-log-2013-02-12 (18-03-34).txt

      Type d'examen: Examen rapide
      Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
      Options d'examen désactivées: P2P
      Elément(s) analysé(s): 213365
      Temps écoulé: 5 minute(s), 35 seconde(s)

      Processus mémoire détecté(s): 0
      (Aucun élément nuisible détecté)

      Module(s) mémoire détecté(s): 0
      (Aucun élément nuisible détecté)

      Clé(s) du Registre détectée(s): 2
      HKLM\SYSTEM\CurrentControlSet\Services\IBUpdaterService (PUP.BundleInstaller.IB) -> Suppression au redémarrage.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service (PUP.BundleInstaller.IB) -> Suppression au redémarrage.

      Valeur(s) du Registre détectée(s): 0
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre détecté(s): 0
      (Aucun élément nuisible détecté)

      Dossier(s) détecté(s): 1
      C:\ProgramData\IBUpdaterService (PUP.InstallBrain) -> Suppression au redémarrage.

      Fichier(s) détecté(s): 2
      C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> Suppression au redémarrage.
      C:\ProgramData\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Suppression au redémarrage.

      (fin)
      0
  7. plus de soucis ?
    0
    1. bas si là est tout le problème.
      quand je démarre mon pc le virus installbrain me demande toujours mon mots de passe afin de s'installer ou de se mettre a jours .
      0
  8. c'est quoi cette version d'adwcleaner de fevrier 2012 au fait ??
    0
    1. c'est une version que j'ai trouver sur ce site
      http://lelinuxien-59.blogspot.fr/2012/03/adwcleaner.html
      0
  9. pourquoi tu l'as pas pris de mon lien bleu ?
    0
    1. bas comme j'étais déjà allez voir se site je l'ai pris dessus mais maintenant j'ai le tien.
      Dsl j'arrive pas pas a affiche le rapport le site comment ça marche me note " Titre du message non renseigné" je doit faire quoi la
      0
  10. inscris-toi sur commentcamarche ca passera
    0
    1. voici le rapport :

      # AdwCleaner v2.112 - Rapport créé le 14/02/2013 à 15:59:47
      # Mis à jour le 10/02/2013 par Xplode
      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
      # Nom d'utilisateur : adim - GAETAN-TOSH
      # Mode de démarrage : Normal
      # Exécuté depuis : C:\Users\gaetan\Downloads\AdwCleaner.exe
      # Option [Recherche]

      ***** [Services] *****

      Présent : IBUpdaterService

      ***** [Fichiers / Dossiers] *****

      Dossier Présent : C:\Program Files (x86)\SpecialSavings
      Dossier Présent : C:\ProgramData\IBUpdaterService
      Dossier Présent : C:\ProgramData\Partner
      Dossier Présent : C:\Users\gaetan\AppData\Local\APN
      Dossier Présent : C:\Users\gaetan\AppData\Local\TempDir
      Dossier Présent : C:\Users\gaetan\AppData\LocalLow\AskToolbar
      Dossier Présent : C:\Users\gaetan\AppData\Roaming\Babylon
      Dossier Présent : C:\Users\gaetan\AppData\Roaming\cacaoweb
      Dossier Présent : C:\Users\gaetan\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SpecialSavings
      Dossier Présent : C:\Users\gaetan\AppData\Roaming\Mozilla\Firefox\Profiles\kgapslrq.default\extensions\cacaoweb@cacaoweb.org
      Fichier Présent : \user.js
      Fichier Présent : C:\Users\Public\Desktop\eBay.lnk

      ***** [Registre] *****

      Clé Présente : HKLM\SOFTWARE\Classes\Prod.cap
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASAPI32
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASMANCS
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetIM_RASAPI32
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetIM_RASMANCS
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetPacksUpdateManager_RASAPI32
      Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetPacksUpdateManager_RASMANCS
      Clé Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\SpecialSavings
      Clé Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service
      Clé Présente : HKU\S-1-5-21-2162490187-1606523414-1188154509-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}

      ***** [Navigateurs] *****

      -\\ Internet Explorer v9.0.8112.16464

      [OK] Le registre ne contient aucune entrée illégitime.

      -\\ Mozilla Firefox v17.0.1 (fr)

      Fichier : C:\Users\gaetan\AppData\Roaming\Mozilla\Firefox\Profiles\kgapslrq.default\prefs.js

      [OK] Le fichier ne contient aucune entrée illégitime.

      Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

      [OK] Le fichier ne contient aucune entrée illégitime.

      *************************

      AdwCleaner[R1].txt - [2695 octets] - [14/02/2013 15:59:47]

      ########## EOF - \AdwCleaner[R1].txt - [2755 octets] ##########
      0
  11. supression......
    0
    1. Voici le rapport après suppression(j'ai du faire une recherche pour l'avoir. Il ne sait pas affiché comme prévu.):
      AdwCleaner[R3].txt - [1105 octets] - [14/02/2013 20:59:27]

      J'ai l'impression qu'il reste cacaoweb. Connaissez vous un logiciel qui permettrait de le supprimer? (sinon se n'ai pas grave car il ne me pose pas de probleme pour le moment. C'est juste au cas ou).
      En tout cas j'ai l'impression que le trojan installbrain est réellement partit puisque tout ces dossier on été supprimé.
      0
  12. c'est un ramasse-mer$e
    0
    1. bon c'est bon cacaoweb a été supprime avec ton logiciel.
      en gros j'ai arrêté le processus puis j'ai fais une recherche suivie d'une suppression.
      Lors du redémarrage il ne faisait plus partit de ce monde.
      0
  13. ? tu as passé pre_scan ou pas ?
    0
    1. Voila ce que j'ai fais exactement :
      Je suis allé dans les processus d'utilisation. J'ai arrêté cacaoweb.
      J'ai lancé une recherche à l'aide de AdwCleaner (il a détecté cacaoweb). Puis j'ai fais une suppression avec AdwCleaner. Mon pc c'est redémarré et j'ai regardé si cacaoweb était encore présent, ce qui n'était pas le cas. A la suite de ça j'ai lancé une recherche avec AdwCleaner qui n'as rien détecté.
      A quoi sert ton Pre_scan? normalement j'en ai pas besoin puisque cacaoweb est plus la.
      0
  14. re

    nan t'as raison tiens fais le menage et bonne route

    ==

    https://gen-hackman.kanak.fr/

    ¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
    0
    1. OK
      En tout cas merci beaucoup de l'aide que vous m'avez apporté dans mon problème.
      J'ai gardé en mémoire votre pseudo et votre site au cas où j'aurais un autre problème.
      Merci encore, bon week end et bonne continuation.
      0