Malware tibsearch.com

Résolu/Fermé
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016 - 7 févr. 2014 à 09:50
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 12 févr. 2014 à 00:13
Bonjour,

Depuis hier, mon ordinateur est infecté par ce malware : tibsearch.com qui (malgré Adblock Plus, installé sur Firefox) ouvre des fenêtres de pub intempestives et surtout, surligne plein de mots sur les textes qui ouvre une fenêtre au passage de la souris.

En faisant une recherche Google pour tenter de supprimer ce malware, je ne trouve que des sites marchands, pour la plupart en anglais, essayant de me faire installer un programme payant nommé SpyHunter.

J'ai passé CCleaner sans succès.

J'ajoute que je suis une utilisatrice assidue d'internet mais nulle en informatique ; il faut expliquer avec des mots de tt les jours et en détaillant bien les étapes ^-^

Si quelqu'un peut m'aider, je le remercie par avance.
A voir également:

37 réponses

Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 09:36
Bon, j'ai fait une recherche et, en fait, j'aurais une version 64bits

démarrer + ordinateur + click droit propriété

système :

type du système : système d'exploitation 64bits
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 12:08
Bonjour,

J'ai préscanné avec RoqueKiller. J'ai accepté Eula et j'ai scanné. "Suppression" c'est alors rendu disponible et j'ai cliqué dessus.... mais...

une page internet s'est ouverte : https://www.adlice.com/remove-zeroaccess/
et sur RoqueKiller un gros symbole "attention" plus ZeroAccess clignotent sur la ligne "Suppression"

Dois-je suivre les instructions de "ZeroAccess removal with RogueKiller" ?

qui sont :

RogueKiller in build 8.6.5+ is able to remove that variant, in 2 steps.

. First removal: RUN key, Service key, service kill, and some files/folder deletion.
. Then a reboot is necessary to refresh computer's memory
. Second removal: Deletion of remaining files/folders

Sauf que je ne sais pas trop bien quoi faire :(
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 12:10
Faut-il que je fasse comme ça ? : https://www.youtube.com/watch?v=GW-z6F0LGeM
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 12:13
ou bien plutôt cette mise à jour d'août dernier : https://www.youtube.com/watch?v=7vXcFRSu-mg
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 13:06
Je n'ai rien fait mais juste attendu et, finalement, RogueKiller m'a demandé de redémarrer l'ordinateur et, à sa réouverture, j'avais un rapport Bloc-notes de RogueKiller.

Je l'envoie à juju666 mais le problème du début est toujours présent.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 18:35
hello !
je suis tjrs en panne :((
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
8 févr. 2014 à 20:14
Hello,

Il serait tout de même intéressant de poster les rapports ici pour les personnes qui suivent le sujet dans l'ombre :)

Suis maintenant cette procédure et poste le lien du rapport hébergé comme demandé : http://www.security-helpzone.com/gen-hackman/pre_scan-2/canned-speech/

De toute manière, sur les rapports, à par ton prénom, on ne voit rien d'autre :) et d'ici une paire de jours le rapport sera effacé de cjoint ;)
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 20:28
Oui, pas de problème : je posterai mes rapports ici dorénavant.

Je vais aller sur le lien et faire ce qui m'est demandé.
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 21:36
Alors, voilà le dernier scan : http://cjoint.com/data3/3BivIryatMO.htm

J'ai l'impression que mon ordinateur "rame" de + en +
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
8 févr. 2014 à 21:42
En tout cas, le problème du début est tjrs là
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
8 févr. 2014 à 22:45
J'ai l'impression que mon ordinateur "rame" de + en +

Bah, ça devrait être l'inverse, on est en train de le désinfester là :p

Redémarre à nouveau

======================

Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections :

▶ Télécharge ici :OTL

▶ Fais un double clic sur l'icône pour le lancer (clic droit executer en tant qu'administrateur sous Vista, Windows 7 ou Windows 8). Vérifier que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.

Clique ici pour voir la configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"


HKCU\Software
HKLM\Software
%Homedrive%\*
%Homedrive%\*.
%Userprofile%\*
%Userprofile%\*.
%Allusersprofile%\*
%Allusersprofile%\*.
%localappdata%\*
%localappdata%\*.
%Userprofile%\Local Settings\Application Data\*
%Userprofile%\Local Settings\Application Data\*.
%programFiles%\*
%programFiles%\*.
%Systemroot%\Temp\*.exe /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.exe /lockedfiles
%systemroot%\system32\*.in*
%systemroot%\Tasks\*
%systemroot%\Tasks\*.
%systemroot%\system32\Tasks\*
%systemroot%\system32\Tasks\*.
%systemroot%\system32\drivers\*.sy* /lockedfiles
%systemroot%\system32\config\*.exe /s
%Systemroot%\ServiceProfiles\*.exe /s
%systemroot%\system32\*.sys
%temp%\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.*
/md5start
explorer.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
winsock.*
/md5stop
msconfig
netsvcs
BASESERVICES
safebootminimal
safebootnetwork
CREATERESTOREPOINT
SAVEMBR:0
HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
HKLM\Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command
HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command
dir "%Homedrive%\*" /S /A:L /C


▶ Clic sur Analyse.

A la fin du scan, 2 Bloc-Notes vont s'ouvrir avec les rapports (OTL.txt et extras.txt).

NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT

Ces fichiers se trouvent à côté de l'exécutable OTL.exe

héberge OTL.txt et extra.txt sur CJOINT et donne les liens obtenus en échange
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 00:29
Merci pour ta réponse.
Demain, ça ira ? Je m'endors là
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 10:49
Voici les rapports (comme j'avais oublié de renseigner "Tous les utilisateurs" en haut, les 2 premiers sont sans "Tous les utilisateurs" et les 2 autres AVEC) :

http://cjoint.com/data3/3BjkeUGXtRJ.htm
http://cjoint.com/data3/3BjkgkQDhX2.htm

et

http://cjoint.com/14fe/DBjkQgce5g7.htm
http://cjoint.com/data3/3BjkRpXJeJS.htm

Je n'ai fait aucune autre action pour réparer, je n'ai pas cliqué sur "Correction" : dois-je le faire ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
9 févr. 2014 à 11:47
Bonjour,

Ne clique sur Correction qu'avec mes instructions ! :) donc pas maintenant.

Il ne reste que quelques traces.

Fais tout de même Malwarebytes anti rootkit par précaution :

▶ Télécharges ici: mbar
▶ Décompresses le contenu du dossier vers le bureau.
▶ Ouvrir le dossier et exécuter mbar.exe (Sous Vista/7 : exécuter en tant qu'administrateur)
▶ La fenêtre suivante annonce que cette version sera valide un mois et que l'utilisation se fait aux risques et périls de l'utilisateur.
▶ Clic sur Next
▶ La nouvelle fenêtre te propose de faire la mise a jour. Clic sur Update et une fois terminé clic sur next
▶ Pour lancer l'analyse clic sur scan
▶ Cliques sur le bouton Nettoyage (cleanup) pour supprimer toutes les menaces et redémarrer si tu es invité à le faire.
▶ Patiente pendant le processus de nettoyage qui peut être long.
▶ Lorsque terminé, envois les deux rapports qui se trouvent dans le dossier MBAR : mbar-log.txt et log.txt
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 13:19
Chef, oui chef !

je ne fais que ce que tu dis :)
A bientôt pour les nouveaux rapports....
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
9 févr. 2014 à 13:40
;)
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 17:32
Malwarebytes à l air content : il dit qu'il n'a pas trouvé de malware. Pourtant je continue à avoir les mêmes inconvénients qu au début.
Voilà les rapports :

http://www6.joint.com/?tdfs=1&kw=Chiropractor&term=Adult%20Game%20Dedicated%20Servers&term=Chiropractor%20Appointment%20Booking%20Software&term=Cloud%20Computing%20Service&backfill=0
http://cjoint.com/data3/3BjrDBvI7AU.htm
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
9 févr. 2014 à 17:37
Pourtant je continue à avoir les mêmes inconvénients qu au début.
lesquels ?
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016 > Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 17:44
Le 13 lien est mal renseigné (je ne peux plus ajouter de commentaires ici depuis mon ordinateur et suis obligée d'utiliser ma tablette et donc recopier le lien manuellement)
Alors le voilà :
http://cjoint.com/data3/3BjrLeltt1f.htm
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016 > juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024
9 févr. 2014 à 17:58
Sur les sites internet, plein de fenêtres pub s'ouvrent malgré Adblock+ et dans les textes, plein de mot apparaissent en vert soulignés et lorsque la souris passe dessus, une petite fenêtre intitulée soit "Media Player totale" soit "tibsearch.com", soit "YourSoftSitecom", ou autre.... s'ouvre, demandant de cliquer dessus pour "Regardez parfaitement vidéos Telecharger maintenant"
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
9 févr. 2014 à 18:36
Sur quel navigateur ?

Sur Firefox : Menu Outils / Modules complémentaires
Onglet Extension.
Donne la liste.

Sur Google Chrome : Menu en haut à droite puis Outils / Extensions
Donne la liste.
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 19:08
Je vais déjà les désactiver et voir ce que cela donne ; STP dis moi comment les désinstaller
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
9 févr. 2014 à 19:19
J'ai désactivé les vilains modules puis redémarré mon ordinateur et..... plus de problèmes !!!!

Dois-je simplement cliquer sur "supprimer" en face des modules indésirables dans le gestionnaire de modules complémentaires de Firefox ?

PS : tous ces nettoyages ont été très salutaires quand même : avant il ne me restait que 110 GO de libres sur mon disque dur, maintenant j'en ai 286 !!!.....
0
Anamorphose75 Messages postés 43 Date d'inscription vendredi 7 février 2014 Statut Membre Dernière intervention 6 janvier 2016
11 févr. 2014 à 18:41
Voilà, j'ai marqué le sujet "résolu"

Je remercie chaleureusement Comment Ça Marche et tout particulièrement juju666, pour le temps passé, la disponibilité, l'efficacité et la bienveillance.

MERCI
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 févr. 2014 à 00:12
Re,

De rien :)

Si tu as Spybot, désinstalle, il est dépassé et inefficace.
Si tu as McAfee Security Scan, pareil désinstalle le, il sert à rien.
Et c'est la même chose pour AD-Aware, dépassé et inefficace, donc à désinstaller.

~~

Passe un coup de delfix en cochant toutes cases : https://www.commentcamarche.net/telecharger/securite/7111-delfix/

~~

Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.

~~

Sécurise ton PC !

Un exploit sur site web permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite

https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


Passe le mot à tes amis !

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

Bonne lecture et n'oublie pas d'indiquer que ton sujet est résolu :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 févr. 2014 à 00:13
Ah oui et surtout :

Attention à ce que tu installes à l'avenir :
Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme S0ft0nic.
L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring), ton PC se retrouve avec des barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
Dès lors, lorsque tu installes un programme, lis bien ce qui est proposé car tu risques d'installé des barres d'outils sans le savoir.

Lire Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/

Passe le mot à tes amis !
0