Problème avec Ad by FindBestDeal

Fermé
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016 - 17 juin 2014 à 20:05
 Utilisateur anonyme - 25 juin 2014 à 00:04
Bonjour,

Depuis quelques jours, j'avais un problème de contamination. J'avais posté une question sur la discussion "supprimer virus findbestdeal", mais comme le modo ne répondais pas, j'ai suivi les instructions qu'il avait mis sur le post précédent.

1. J'ai donc utilisé ZHPDiag, dont voici le rapport :

https://pjjoint.malekal.com/files.php?id=ZHPDiag_20140617_n6q6n11n12e5



2. Puis, en jetant un oeil, j'ai vu que pricemeter s'y trouvait. J'ai donc suivi les indications sur un autre forum en utilisant adwcleaner, dont voici le résultat :

https://pjjoint.malekal.com/files.php?id=20140617_y14r9h1414p9

et

https://pjjoint.malekal.com/files.php?id=20140617_k15k11z15v5b13




3. Enfin, un coup d'OTL, dont voici le résultat :


https://pjjoint.malekal.com/files.php?id=20140617_j8d6h13r15q11

et

https://pjjoint.malekal.com/files.php?id=20140617_y12j8t6s5t7




Résultat final : les gri-gris qui apparaissaient dans le texte des sites que je consulte ont disparu (pricemeter ?). En revanche, toujours les mentions d'Ad by FindBestDeal, et google continue de se comporter de façon aberrante.
Concernant la double signature en bas (Chrome+FF), c'est qu'avec Chrome, impossible de finaliser ce message pour le poster, je tombe sur un message d'erreur ([Code=4], de mémoire). J'ai donc dû quitter ma session, aller sur une autre et utiliser FF pour l'envoyer.
Pour mémoire, pas d'extensions suspectes, ni dans Chrome ni dans FF, rien non plus dans le panneau de config.

Merci d'avance pour vos contributions !



A voir également:

20 réponses

Bonsoir,

Windows 7 Home Premium, 64-bit Pas de pack SP 1installé ????

Installation d'un vrai antivirus serait plus recommandé car là avec Windows defender ...

/!\ Désactive ton antivirus sinon l'outil ne pourra pas travailler convenablement /!\

- Télécharge Shortcut_Module

- Lance-le puis clique sur Nettoyer.

- Patiente pendant que le logiciel travail.

- Si l'outil détecte un proxy que tu ne connais pas clic sur : "Supprimer le proxy"

- À la fin, un rapport s'ouvrira Shortcut_Module.txt (également sauvegardé sous C:\Shortcut_Module.txt

- Héberge le rapport Shortcut_Module.txt présent sur ton bureau sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?

++
Ce ne sont pas les mauvaises herbes qui étouffent le bon grain, c'est la négligence du cultivateur.
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
17 juin 2014 à 21:40
Bonjour, merci pour ta réponse,

Voici le lien du rapport de short_cut :

https://www.cjoint.com/?DFrvNjw2a8Z

A priori, à l'ouverture de mes onglets, il n'y a plus de ce foutu FBD.

Merci beaucoup !
0
Utilisateur anonyme
17 juin 2014 à 21:53
Re,

Ce n'est pas fini ;)

Ce logiciel, garde le, très utile :)

- Télécharge MBAM en cliquant sur "Version gratuite à télécharger".

- Enregistre-le sur ton bureau.

- Double-clique sur le fichier téléchargé pour lancer le processus d'installation (Si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte)

- Une fois le logiciel installé et lancé, va dans l'onglet "Examen".

- Sélectionne Examen "Personnalisé" puis clique sur Examinez maintenant.

- Coche tous les lecteurs et toutes les options d'examen (y compris Recherche de rootkits).

- Veille à ce que Traiter les détections comme malveillants soit sélectionné pour PUP et PUM.

- Clique sur Lancer l'examen.

- Si une mise à jour est signalée clique sur Mettre à jour maintenant puis patiente durant l'examen

- Une fois l'examen terminé, veille à ce que l'action Quarantaine soit sélectionnée pour tous les éléments détectés.

- Clique sur Appliquer les actions. S'il est demandé de redémarrer le PC, fais-le.

- Dans l'onglet Examen, clique sur Exporter le journal => Fichier texte (txt). Sinon, va dans l'onglet Historique puis Journaux de l'application.

- Héberge le rapport sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse

Aide :

Comment utiliser Cjoint ?

Tutoriel Malwarebyte

+
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
18 juin 2014 à 00:16
Eh ben,

Ayé, il a fini de bosser, le rapport :

https://www.cjoint.com/?DFsapkXmprH

Merci.

J'attends la suite, alors...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
18 juin 2014 à 00:22
Re,

ce n'est pas le bon rapport :


Dans l'onglet Historique puis Journaux de l'application coche la case "Journal d'examen" puis clique sur "Afficher".en bas a gauche sur "Exporter et choisissez "Fichier texte (*.txt) puis donne un nom au fichier texte et enregistre le sur ton bureau , puis héberge le sur Cjoint !

++
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
18 juin 2014 à 07:12
Bonjour,

Or donc, voici le rapport:

https://www.cjoint.com/?DFshlMhEGsC

C'est bon ?
0
Utilisateur anonyme
18 juin 2014 à 13:37
RE;

Pour contrôle, refait un rapport avec ZHPDiag et ce sera la suite et fin après ;)

++
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
18 juin 2014 à 22:22
Voilà :

https://www.cjoint.com/?DFswwqwxGVY

En fait, qu'est-ce qu'on cherche ? Je pense que le pc de ma femme est également vérolé par des adwares, et je voudrais appliquer la même procédure. Quels sont les éléments que nous traquons?
0
Utilisateur anonyme
18 juin 2014 à 23:01
Re,

le rapport est celui du PC de votre femme ?

+
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
19 juin 2014 à 06:36
Non non, le rapport est le dernier demandé pour le mien.
0
Utilisateur anonyme
19 juin 2014 à 12:22
Re,

OK ....

Windows Vista Ultimate, 64-bit (Build 6000) => Installer le pack SP¨1 => 2

Pas d'antivirus !!

- Copie les lignes qui sont ci-dessous en gras (Ctrl + A puis Ctrl + C) :


Script ZHPFix
[MD5.1D283DD3AE2312EEE624E8B8C46F6ADB] - (...) -- c:\programdata\safesoft\ws.booster\WS.Booster.exe [729600] [PID.3068]
[MD5.1D283DD3AE2312EEE624E8B8C46F6ADB] - (...) -- c:\programdata\right soft\ws.booster\WS.Booster.exe [729600] [PID.3068]
[MD5.1D283DD3AE2312EEE624E8B8C46F6ADB] [APT] [WS.Booster-S-1431105474] (...) -- c:\programdata\safesoft\ws.booster\WS.Booster.exe [729600]
[MD5.1D283DD3AE2312EEE624E8B8C46F6ADB] [APT] [WS.Booster-S-1839310039] (...) -- c:\programdata\right soft\ws.booster\WS.Booster.exe [729600]
O42 - Logiciel: websave - (.websave.) [HKLM][64Bits] -- {476D78C4-1DB0-2D88-7FCC-AA6559F59A8D}
[HKCU\Software\PriceMeterUpdater]
[HKLM\Software\Wow6432Node\WS.Booster]
C:\ProgramData\AllSaveer
C:\ProgramData\BaiitSaveer
O45 - LFCP:[MD5.B369225474698C4150E28938E6AA8E83] - 18/06/2014 - 14:02:32 ---A- - C:\Windows\Prefetch\WS.BOOSTER.EXE-0D7F3480.pf
O45 - LFCP:[MD5.D1E3AD12BC1C5F90677DDBBCEA334577] - 18/06/2014 - 14:02:32 ---A- - C:\Windows\Prefetch\WS.BOOSTER.EXE-7BAAAA4B.pf
O90 - PUC: "9B803B3A69EB433418F6D3281BA9D72E" . (.Software Updater.) -- C:\Windows\Installer\{A3B308B9-BE96-4334-816F-3D82B19A7DE2}\icon.ico
HKLM\SOFTWARE\Microsoft\Tracing\updatediamondata_RASAPI32
HKLM\SOFTWARE\Microsoft\Tracing\updatediamondata_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\BobyLyrics-16-codedownloader_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\BobyLyrics-16-codedownloader_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\diamondata_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\diamondata_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\diamondata_Setup_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\diamondata_Setup_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\ExpressFiles_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\ExpressFiles_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\iSafeSvc_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\iSafeSvc_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Kozaka_Setup_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Kozaka_Setup_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\LollipopInstaller_14633_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\LollipopInstaller_14633_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Mobogenie_Setup_2_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Mobogenie_Setup_2_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Optimizer_Pro_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Optimizer_Pro_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Torntv V9_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Torntv V9_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\updateKozaka_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\updateKozaka_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\upt4pc_fr_33_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\upt4pc_fr_33_RASMANCS
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\WS.Booster-S-1431105474]
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\WS.Booster-S-1839310039]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{476D78C4-1DB0-2D88-7FCC-AA6559F59A8D}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{82E1477C-B154-48D3-9891-33D83C26BCD3}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{055AF109-DE93-4160-BCFC-7DA70ECAA020}]
c:\programdata\safesoft\ws.booster\WS.Booster.exe
c:\programdata\right soft\ws.booster\WS.Booster.exe
O67 - Shell Spawning: <.html> <ChromeHTML.3K6MLMWUE4F2UHQXA7UMNLHZHQ>[HKCU\..\open\Command] (.Not Key.)
O23 - Service: Assistant (699fd52f) . (...) - c:\progra~3\assist~1\AssistantSvc.dll (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{38B482CF-4579-4C8D-8597-83F058718C04}] (...) -- G:\Setup.exe (.not file.) [0]
O51 - MPSK:{87dbfca3-a5cd-11e2-a094-406186b01d91}\AutoRun\command. (...) -- C:\Windows\system32\E:\index.html (.not file.)



- Ouvre ZHPfix, (icone seringue)

Note: Pour les utilisateurs de Vista/Seven/8, cliquer droit sur l'icône et "Exécuter en tant qu'administrateur",

- Clique sur Importer, puis colle les lignes dans la partie prévue pour,

- Clique sur Go.

- Clique sur Oui pour confirmer le nettoyage des données et celui de la corbeille.

- Héberge le rapport ZHPFix.txt présent sur ton bureau sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse :

Aide : Comment utiliser Cjoint ?


P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clique sur Nouvelle tâche puis tape explorer.exe. Le bureau devrait normalement réapparaître.

/!\ Attention, ta corbeille va être vidée. Vérifie qu'il n'y ait aucun fichier supprimé par mégarde à l'intérieur. /!\
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
Modifié par cbrvince le 19/06/2014 à 18:54
0
Utilisateur anonyme
19 juin 2014 à 18:58
Re,

OK, très bien ...

Redémarre le PC normalement et refait un rapport aec ZHPDiag pour contrôle et je pense que ce sera la fin ...

++
0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
19 juin 2014 à 20:51
Et voilà :

https://www.cjoint.com/?DFtuYYOoqrB

Alors, docteur ?

Qu'est-ce que nous cherchons dans ces nettoyages ?
0
Utilisateur anonyme
19 juin 2014 à 20:59
Re,

OK, pour le rapport.

Ce que nous cherchons c'est des adwares et/ou propager via des programmes tels que "Boxore", "Sweetim" ou via des toolbards vioir même des logiciles tels que "Adobe Flash player" et "Java" décocher les cases comme Mc Afee pour ARF et pour java "Ask".

Ce sont des exemples, mais bon faut faire attention lorsque vous installez des logiciels ou autres.

Pour finir:

Mettre ABSOLUMENT la mise à jour de vista => SP1 puis SP2, c'est une faille énorme de sécurité.

Mettre à jour "Adobe Flash player" et "Java".


Avant cela fait ce qui suit pour terminer.

- Télécharger SFTGC par Pierre13 Enregistrez le fichier sur le bureau

- Cliquer sur Go

- À la fin du nettoyage, un rapport SFT.txt va s'ouvrir

- Héberge le rapport C:\SFT.txt présent sur ton bureau sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?
______________________________________________________

- Télécharge DelFix sur ton bureau.

- Lance le,

Note: Pour les utilisateurs de Vista/Seven/8, cliquer droit sur l'icône et "Exécuter en tant qu'administrateur",

- Coche toutes les cases.

- Patiente pendant le scan jusqu'à l'ouverture du rapport.

- Héberge le rapport DelFixSuppr.txt présent sur ton bureau sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse :

Aide : Comment utiliser Cjoint ?

Note : Le rapport se trouve également sous C:\DelFixSuppr.txt

+

0
cbrvince Messages postés 18 Date d'inscription samedi 11 mai 2013 Statut Membre Dernière intervention 27 mai 2016
19 juin 2014 à 22:47
Bonsoir,

Alors, SFTGC : SFTGC : https://www.cjoint.com/?DFtwO0FuECW

DELFIX : https://www.cjoint.com/?DFtwSTLKpW1

Concernant l'update de W7, je suis surpris moi-même de cette faille. Depuis le temps que j'ai ce win, des MàJ auraient dû être faites depuis longtemps. En essayant de le faire fonctionner tout-à-l'heure, pas moyen : "il ne peut pas fonctionner car service n'est pas en cours d'exécution".
0
Merci pour tout.
LA procédure est-elle terminée ?
0
Utilisateur anonyme
24 juin 2014 à 23:49
Re,

c'est tout bon pour toi.

@+ & Bon surf !!
0
juste une dernière question : le script pour zhpfix peut-il être réutilisé pour un autre ordi qui a subi le même genre d'infection, ou doit-il être calibré ?
0
Utilisateur anonyme
25 juin 2014 à 00:04
Re,

Non, chaque script est différents !!

si tu as un autres PC, faut refaire un post, pour vérifié et conseillé.

+++
0