Malware surprenant ...

Résolu/Fermé
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013 - 5 oct. 2013 à 17:32
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013 - 6 oct. 2013 à 21:15
Bonjour,

Je suis peu coutumier du fait de demander de l'aide mais après d'infinie recherche infructueuse je m'en remet à votre expertise ...

Un malware assez coriace a infecté mon chrome, après des scan de MBAM, adwcleaner et nod32, impossible de l'identifier et de le supprimer.

Il se manifeste de la façon suivante : Des barres de pub qui s'ajoute aux pages (que ad block vire mais il reste toujours une bande blanche) et surtout des mots en surbrillance de manière aléatoire dans chaque pages, type hyperlien, qui installent directement un tas de crasse en tout genre si on clic dessus.

Vous êtes mon dernier espoir avant reformatage :)

Merci d'avance à la communauté


A voir également:

14 réponses

Lorinedu76 Messages postés 18 Date d'inscription samedi 7 septembre 2013 Statut Membre Dernière intervention 31 octobre 2014 59
5 oct. 2013 à 17:37
A tu fait une analyse COMPLETE de ton PC ?
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
5 oct. 2013 à 18:19
Oui, avec MBAM, adwcleaner et nod32
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
5 oct. 2013 à 18:43
Hello

On va faire un diagnostic

* Télécharge ZHPDiag (de Nicolas Coolman)
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html ou https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

* Au cas où le premier lien ne marcherai pas, clique sur celui de dessous
ftp://zebulon.fr/ZHPDiag2.exe

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

* Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin
https://www.cjoint.com/13sp/CIvuQfap3YY_zhpdiag.png

* A l'ouverture du logiciel il te sera proposé deux options "rechercher" et "configurer"

* Cliques sur configurer

* Options puis tous

* Clique sur l'icône représentant une loupe + (« Lancer le diagnostic »)

* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette

* Pour héberger le rapport, rends toi sur cjoint.com
* Clique sur choisissez un fichier va chercher le rapport dans ton PC.

* Le rapport est sauvegardé dans C:\ZHP\ZHPDiag.txt

* Une fois le rapport trouvé, sélectionne le, et clique sur Ouvrir

* Choisis le type de diffusion(je te conseille privée 4 jours il sera détruit)

* Puis cliques sur créer le lien cjoint

* Une fois que tu auras obtenu le lien copies colle dans ta prochaine réponse

* Pour t'aider http://www.pc-infopratique.com/forum-informatique/tutoriel-heberger-rapport-vt-67934.html



0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 16:50
Salut,

Voici le log :

https://www.cjoint.com/?CJgqXibs6HE

Merci pour ta réponse.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
6 oct. 2013 à 16:54
Attention aux cr@cks!!

Pas bien de cr@cker office

Je te préviens ils vont sauter ce sont des vecteurs d'infections!


* Télécharge Junkware Removal Tool à cette adresse (ne clique pas sur télécharger, le téléchargement va débuter automatiquement) : https://www.bleepingcomputer.com/download/junkware-removal-tool/dl/131/

* Enregistre-le sur ton bureau.

* Ferme toutes les applications en cours.

* Ouvre JRT.exe et appuie sur Entrée : si tu es sous Windows Vista, 7 ou 8, ouvre-le en faisant : clic droit => Exécuter en tant qu'administrateur.

* Patiente le temps que l'outil travaille : le bureau va disparaître quelques instants, c'est tout à fait normal.

* À la fin de l'analyse, un rapport nommé JRT.txt va s'ouvrir. Héberge-le comme ceci et poste le lien obtenu dans ta prochaine réponse.

Tutoriel : http://www.forum-entraide-informatique.com/support/junkware-removal-tool-tutoriel-t8260.html
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 17:10
Voilà le nouveau log:

https://www.cjoint.com/?CJgrkfYvQQs
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
6 oct. 2013 à 17:15
Bien

Est ce que Mbam avait détecté quelque chose?

Refais un scan en l'ayant mis à jour et en supprimant tout sans exception!
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 17:24
Mbam ne détectait rien. Mais la crasse est toujours là, les bannières et les liens vérolé apparaissent toujours sur toute les pages.
Je peux prendre un screen si cela peut aider.
Le scan Mbam approfondit est en cours, je repost si il détecte quoi que ce soit.
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
6 oct. 2013 à 17:25
Pas besoin de screen je l'ai vu :)
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 20:16
Mbam ne trouve rien ...
La saloperie est toujours là :\
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
6 oct. 2013 à 20:27
Attention script personnalisé à ne pas reproduire sur un autre ordinateur risque de plantage !


* Copies uniquement les lignes indiquées en gras ci-dessous dans le presse papier soit le bloc note(tu surlignes avec la souris puis clic droit copier de Script ZHPFix jusqu'à la fin soit Firewallraz)

Script ZHPFix
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoActiveDesktopChanges: Modified
G2 - GCE: Preference [User Data\Default] [kenjjinakdkeiddddjnjpfcopdohlfem] TubeSaver-1 v.1.25.20, (Activé) =>PUP.CrossRider
O23 - Service: KMService (KMService) . (...) - C:\Windows\SysWOW64\srvany.exe =>Hijacker.Office
[MD5.3B6992104AE144C7ED19C68AEC4C301F] [APT] [temp_TubeSaver-1-enabler] (.YTSsaver.) -- C:\Program Files (x86)\TubeSaver-1\TubeSaver-1-enabler.exe [343552] =>PUP.CrossRider
O42 - Logiciel: TubeSaver-1 - (.YTSsaver.) [HKLM][64Bits] -- TubeSaver-1 =>PUP.CrossRider
[HKCU\Software\Conduit] =>Toolbar.Conduit
O43 - CFD: 04/10/2013 - 04:40:27 - [5,872] ----D C:\Program Files (x86)\TubeSaver-1 =>PUP.CrossRider
E:\Progz\Adobe.Illustrator.CS6.16.0.2.Western.Europe. + X-Force.ALBAN212\Keygen.X-Force\xf-mccs6.exe
E:\Progz\Autocad 2012 fr 64 bits\KEYGEN\x-force_2012_x64.exe
E:\Progz\Google Sketchup Pro\keygen.exe
[MD5.3C74C26999F2060BC6302448F173A342] [SPRF][28/08/2013] (.Babylon Ltd. - Uninstaller Application.) -- C:\Users\Administrateur\AppData\Local\Temp\uninst1.exe [340464] =>Toolbar.Babylon
SR - | Auto 10/07/1658 0 | (KMService) . (...) - C:\Windows\system32\srvany.exe =>Hijacker.Office
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\TubeSaver-1] =>PUP.CrossRider^
[HKLM\Software\Classes\CLSID\{11111111-1111-1111-1111-110411151160}] =>PUP.CrossRider
[HKLM\Software\Classes\CLSID\{22222222-2222-2222-2222-220422152260}] =>PUP.CrossRider
[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{11111111-1111-1111-1111-110411151160}] =>PUP.CrossRider
[HKLM\Software\Wow6432Node\Classes\CLSID\{22222222-2222-2222-2222-220422152260}] =>PUP.CrossRider
C:\Program Files (x86)\TubeSaver-1 =>PUP.CrossRider^
C:\Users\Administrateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\kenjjinakdkeiddddjnjpfcopdohlfem =>PUP.CrossRider^
C:\Windows\SysWOW64\srvany.exe =>Hijacker.Office^
C:\Program Files (x86)\TubeSaver-1\TubeSaver-1-enabler.exe =>PUP.CrossRider^
[HKLM\Software\Google\Chrome\Extensions\kenjjinakdkeiddddjnjpfcopdohlfem] =>PUP.CrossRider^
[HKLM\SYSTEM\CurrentControlSet\Services\KMService] =>Hijacker.Office^
C:\Windows\Prefetch\KMSERVICE.EXE-64A12B74.pf =>Hijacker.Office^
C:\Users\Administrateur\AppData\Local\Temp\uninst1.exe =>Toolbar.Babylon^
C:\Windows\system32\srvany.exe =>Hijacker.Office^
C:\Windows\KMService.exe =>Hijacker.Windows
Sysrestore
Emptytemp
Firewallraz



* Lance ZHPFix (icône seringue)en tant qu'administrateur(si tu es sous Vista/7/8)sinon double clique sur l'icône en forme de seringue puis clique sur OK pour continuer.

* Cliques sur importer(Dans certains cas le script se colle automatiquement dans la zone de script et ne nécessite pas de cliquer sur le bouton "IMPORTER".)

* Si tu ne vois pas les lignes clic droit dans l'encadré puis coller

* Clique sur le bouton GO pour lancer le nettoyage, et laisse l'outil travailler.

* Zhpfix te proposera de vider la corbeille si tu le souhaites cliques sur oui si tu ne le souhaites pas cliques sur non

* Redémarre le PC et poste le rapport C:\ZHP\ZHPFixReport.txt
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 20:46
A priori c'est réglé !
Merci beaucoup, impressionnant efficacité :)

Voici le log:

https://www.cjoint.com/?CJguSabpGBk
0
lilidurhone Messages postés 43347 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 31 octobre 2024 3 807
6 oct. 2013 à 20:50
:)

Avant de partir il y a des logiciels à mettre à jour

Java par exemple


https://www.commentcamarche.net/telecharger/developpement/12917-java-runtime-environment/

1)Désinstallation des outils de désinfection
Télécharges Delfix ici https://www.commentcamarche.net/telecharger/securite/7111-delfix/

Exécutes le en tant qu'administrateur(si tu es sous xp double clic sur le fichier téléchargé) puis une fois sur l'interface coches les cases suivantes


-supprimer les outils de désinfections
-purger la restauration du système

Cliques ensuite sur Exécuter puis patientes pendant le processus de suppression.

Le rapport sera enregistré dans le presse-papier et sur le disque dur (C:\DelFix.txt).
Poste le rapport

2)N'oublies pas de mettre à jour java adobe reader et flashplayer pour IE (chrome l'intègre déjà)
Un lien utile à lire https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
N'oublies pas aussi de maintenir Windows à jour via Windows update




3)Pour permettre de mettre à jour tes logiciels je te conseille d'utiliser Filehippo update checker

Tu peux le télécharger ici https://www.commentcamarche.net/telecharger/utilitaires/9771-filehippo-app-manager/

Pour l'installation de filehippo décoches seulement mettre l'icône dans la barre de lancement rapide



4)Pour nettoyer les fichiers temporaires (attention pas de nettoyage registre ) tu peux utiliser Ccleaner avec tuto pour bien le configurer (https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/#tutoriel-ccleaner
Lien du téléchargement https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
Tu peux aussi utiliser le nettoyeur de disque windows
N'oublies pas de défragmenter de temps en temps ton disque dur soit par le biais de l'utilitaire soit par le biais d'un logiciel tiers comme par exemple Deffagler ou auslogic Disk Defrag

Oublies les genres de nettoyeurs comme Tuneup ,Glary et autre nettoyeurs miracles ils ne te feront que ralentir ta machine et nettoyer plus blanc que blanc peut provoquer de graves dysfonctionnements



5)Sécurise tes navigateurs par exemple avec WOT et simple adblock pour Internet explorer
Pour télécharger WOT pour ie c'est par ici https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
Pour simple adblock c'est par ici http://simple-adblock.com/downloadpage/ (cliques sur Download Installer et pas le lien en dessous !)
Pour chrome(si tu possèdes Chrome)

Wot disponible ici https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr

Adblock disponible ici https://www.commentcamarche.net/telecharger/web-internet/2555-adblock-plus-pour-chrome/

Lien du téléchargement pour wot sur firefox
https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/

Lien pour télécharger adblock +

https://addons.mozilla.org/fr/firefox/addon/adblock-plus/?src=ss


6)Fais attention à ce que tu télécharges où et comment
Evites si possible de télécharger sur O1net,tom's guide,télécharger.com et Softonic et compagnie car ils repackent les logiciels avec des programmes potientellement indésirables
A lire
http://www.stoppublicites.fr/
https://www.malekal.com/adwares-pup-protection/

7)Pourquoi faut-il éviter de télécharger sur du p2p

Les risques sont gros la machine risque de devenir un pc zombie
Un peu de lecture concernant les dangers et le risque
https://forum.malekal.com/viewtopic.php?t=3208&start=
https://forum.malekal.com/viewtopic.php?t=893&start=
0
emocap1 Messages postés 8 Date d'inscription samedi 5 octobre 2013 Statut Membre Dernière intervention 6 octobre 2013
6 oct. 2013 à 21:15
Désolé j'ai fermé le dernier log en croyant qu'il se sauverais automatiquement sur le bureau mais ne l'a pas fait.
Merci pour tout ces conseils, vraiment sympa.

Bonne continuation et au plaisir.

Pacôme
0