Bahaty.com résiduel

Fermé
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015 - 20 févr. 2015 à 17:03
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015 - 21 févr. 2015 à 23:37
Bonjour,

J'ai infecté mon PC avec bahaty.com, un PUP.
J'ai cherché sur internet et réalisé les manoeuvres recommandées pour le supprimer (réinitialisation et nettoyage des navigateurs, puis passage de AdwCleaner et de MalwaresBytes).
AdwCleaner et MalwaresBytes ne le trouvent pas (0 menaces détectées, rien à mettre en quarantaine, nada), mais si je ne l'ai pas en page d'accueil/moteur de recherche bahaty continue à m'ouvrir occasionnellement de nouveaux onglets et un raccourci IE vers leur site sur le bureau, ainsi qu'à infecter les clés USB connectées à mon ordinateur.

Comment m'en débarrasser?

Merci d'avance,

9 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
Modifié par Malekal_morte- le 20/02/2015 à 17:05
Salut,

Sur quel navigateur WEB?

fais ceci :


Suis ce tutorial : https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
Cela va générer deux rapports FRST.
Envoie comme expliqué, ces deux rapports sur le site http://pjjoint.malekal.com et donne les trois liens pjjoint de ces rapports afin qu'ils puissent être consultés.




Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
20 févr. 2015 à 17:31
Attrapé sur Firefox ou Chrome (désinstallé depuis), je ne sais pas, mais bahaty crée un raccourci Internet Explorer et ouvre des onglets Firefox!

Liens:
https://pjjoint.malekal.com/files.php?id=20150220_y15f10q14d6g13
https://pjjoint.malekal.com/files.php?id=20150220_w5w14j10p10l7
https://pjjoint.malekal.com/files.php?id=20150220_d5t5u12m6q15
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
20 févr. 2015 à 17:42
Pas grand chose,

Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

Startup: C:\Users\Théo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.lnk
2015-02-17 14:50 - 2015-02-17 14:51 - 00000000 ____D () C:\ProgramData\E1864A66-75E3-486a-BD95-D1B7D99A84A7

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.

Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur

0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
20 févr. 2015 à 17:47
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 18-02-2015 01
Ran by Théo at 2015-02-20 17:44:59 Run:1
Running from C:\Users\Théo\Desktop
Loaded Profiles: Théo (Available profiles: Théo)
Boot Mode: Normal
==============================================

Content of fixlist:

Startup: C:\Users\Théo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.lnk
2015-02-17 14:50 - 2015-02-17 14:51 - 00000000 ____D () C:\ProgramData\E1864A66-75E3-486a-BD95-D1B7D99A84A7


C:\Users\Théo\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Start.lnk => Moved successfully.
C:\ProgramData\E1864A66-75E3-486a-BD95-D1B7D99A84A7 => Moved successfully.

End of Fixlog 17:44:59

Merci!
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
20 févr. 2015 à 21:40
Je ne sais pas si le fix était sensé y mettre fin, mais j'ai encore eu un onglet "auto-ouvert" (at http://bahaty.com/red/
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
20 févr. 2015 à 22:40
Fais un scan en ligne NOD32 https://www.malekal.com/scan-antivirus-ligne-nod32/#NOD32
Enregistre le rapport et donne le contenu ici.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 13:59
Salut,

C:\Users\Théo\Downloads\PDFCreator-1_7_2_setup [1].exe Win32/InstallMonetizer.AQ potentially unwanted application deleted - quarantined
D:\AUTOEXE VBS/Agent.NHG worm cleaned by deleting - quarantined
D:\img.jpg VBS/Agent.NHG worm cleaned by deleting - quarantined
D:\NTDETE VBS/Agent.NHW trojan cleaned by deleting - quarantined
D:\Photo0.jpg VBS/Agent.NHW trojan cleaned by deleting - quarantined

C'était ça?
Et je vois un cheval de Troie, devrais-je changer mes mdp pour les comptes mails etc?
Merci!
0
lilidurhone Messages postés 43343 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 19 juillet 2024 3 807
21 févr. 2015 à 14:05
il aurait fallu utiliser usbfix
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 14:31
Le "D:\" n'est pas une clé USB mais le deuxième disque dur (HDD je crois), C: étant un SSD plus petit. Je sais pas si ça change quelque chose, je dis ça par rapport au nom du logiciel!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 14:33
D'après le rapport FRST, il était actif.
Normalement, on l'a viré avec FRST.
Nettoye tes disques amovibles avec USBFix, voir message suivant.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 14:20
Tu avais une infection qui se propage par medias amovibles.
Elle a été supprimée avec FRST.

Eventuellement, nettoye tes disques amovibles avec https://www.malekal.com/usbfix-supprimer-virus-usb/

Sinon il n'y a rien d'autres.
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 15:29
En fait j'ai pas de disques amovibles perso, je l'ai quand même lancé au cas où (pour le D:\ là) et le rapport me semble clean.

J'ai envoyé le lien du tutoriel USBfix à celle que j'ai infecté à mon tour (+ du scan NOD32) pour qu'elle l'utilise sur ses clés/ordinateur, et je le ferais circuler dans ma promo parce que je pense avoir été infecté lors d'une khôlle.

Merci pour tout!
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 16:09
bathomy arrete de s'ouvrir ?
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 16:33
Pour l'instant oui, ni onglet ni raccourci. Mais il peut mettre un moment à les ouvrir/créer, donc j'espère que ce coup-ci c'est bon. Sinon, je reviendrais :)
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 17:30
Nouvel onglet ouvert à l'instant.
D'autres pistes?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 19:18
Tu n'aurais pas cet onglet sur un site en particulier ?

~~

Tu peux refaire une analyse FRST et donner les rapports via pjjoint pour voir.
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
Modifié par Forward1357 le 21/02/2015 à 20:02
Si, l'onglet est toujours le même, http://bahaty.com/red/ . La toute première fois j'ai eu une pop up publicitaire en arabe (un truc égyptien je crois), mais depuis ma tentative de m'en débarrasser seul j'ai plus que celui-là (et la création d'un raccourci IE, mais ça n'a plus l'air d'apparaitre ça). C'est pour ça que je le qualifie de résiduel d'ailleurs.
Si tu parles de quand j'irais sur un site en particulier non, il s'ouvre même quand je me sert pas d'internet (genre là celui de 17h je regardais une vidéo avec VLC depuis 40 minutes, et j'ai d'autres exemples du même type (jeux et autres) donc je pense pas que ça soit lié).

FSRT: https://pjjoint.malekal.com/files.php?id=20150221_k5c9k5v6t5
Addition: https://pjjoint.malekal.com/files.php?id=20150221_t6z13m14n13v10
Shorcut: https://pjjoint.malekal.com/files.php?id=20150221_x13q5l6m5c7
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 20:02
Le rapport FRST.txt est vide.
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 20:07
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
Modifié par Malekal_morte- le 21/02/2015 à 21:18
mouais rien d'extraordinaire.

Menu Démarrer / tous les programmes / Démarrage
clic droit / supprimer sur Start

puis - Essaye ça :


Exporte tes favoris : https://support.mozilla.org/fr/kb/exporter-marque-pages-firefox-fichier-html
Désinstalle Mozilla Firefox en cochant la case pour supprimer les profils.
Fais une recherche de fichiers sur le mot Firefox : https://www.commentcamarche.net/faq/10217-windows-vista-et-superieurs-recherche-de-fichiers
Supprime tout ce qui est trouvé.

Réinstalle Firefox.
Au premier démarrage, tu dois avoir Firefox comme si c'était la première fois que tu l'installais, tu ne dois pas retrouver ta configuration.



Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 21:51
Euh désolé mais sous Windows 8 je vois pas l'équivalent de "
Menu Démarrer / tous les programmes / Démarrage
clic droit / supprimer sur Start ". J'ai bien un truc "Applications" qui je crois est à peu près la même chose, mais pas de démarrage / start.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
21 févr. 2015 à 22:09
Il est l à : C:\Users\%USERNAME%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

Tu peux coller dans l'explorateur de fichiers, dans la barre en haut.
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 22:49
J'ai deux fichiers que je n'arrive pas à supprimer:
C:\Windows\WinSxS\amd64_netfx4-browser_files_b03f5f7f11d50a3a_4.0.9200.16384_none_bf81689838d5f59d
C:\Windows\WinSxS\x86_netfx4-browser_files_b03f5f7f11d50a3a_4.0.9200.16384_none_072e9f6f4d521ea3
Je peux les laisser et continuer?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 651
Modifié par Malekal_morte- le 21/02/2015 à 22:50
faut pas toucher au dossier WinSxS =)

Faut juste supprimer les dossiers Firefox ou Mozilla.
0
Forward1357 Messages postés 14 Date d'inscription vendredi 20 février 2015 Statut Membre Dernière intervention 21 février 2015
21 févr. 2015 à 23:37
Ok, je préfère demander :)
Merci pour tout, je reviendrais si besoin mais j'espère que ce coup ci ce sera bon!
C'est super ce que vous faites, les helpers ici et des autres forums, on ne sait parfois plus quoi faire tout seul :)
0