Victime d'un hack
Résolu9 réponses
Problème signalé par un étudiant: une fenêtre nommée 'service client chat' apparaît sur son PC, refuse de se fermer et semble permettre un contrôle à distance. Des réponses suggèrent d'éteindre puis de redémarrer en mode avion, de scanner avec Avast (LPIs) et Malwarebytes, de désinstaller les programmes non certifiés et de vérifier les téléchargements. En cas de persistance, certains évoquent un formatage, tandis que d'autres recommandent FRST et la consultation d'autorités, le tout sans conclure à une issue unique. D'autres précisent que le problème peut provenir d'un réseau partagé et recommandent aussi de changer les mots de passe et de surveiller les activités réseau durant les jours suivants.
-
ModérateurSalut,
Ca ressemble à un malware de type RAT (Remote Access Tools).
Suis le tutoriel FRST.
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
ModérateurVoici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :
HKU\S-1-5-21-2410802138-1843743717-2592594231-1001\...\RunOnce: [Adobe Reader] => C:\Users\Mattéo\AppData\Roaming\plugin.exe [994816 2015-09-13] ()
CHR StartupUrls: Default -> "hxxp://www.google.com/","hxxp://search.certified-toolbar.com/?si=41460&home=true&tid=592","hxxp://www.trovi.com/?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=M65B5789D-B679-436B-9C8C-AFEC1B5E9798&SearchSource=55&CUI=&UM=6&UP=SPA73219B6-C7D5-4B77-8BAF-B3DDA538F2AA&SSPV=","hxxp://www.mystartsearch.com/?type=hppp&ts=1422559123&from=wpc&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.","hxxp://www.?type=hppppppppppppppppppppppppppppppppppp","hxxp://www.istartsurf.com/?type=hp&ts=1426963047&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.istartsurf.com/?type=hppp&ts=1426963084&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.?type=hppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppp"
2015-09-15 13:03 - 2015-09-13 11:22 - 00994816 __RSH C:\Users\Mattéo\AppData\Roaming\plugin.exe
Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.
Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur
Ensuite Ouvre Mon Ordinateur
puis le disque C
Ouvre le dossier FRST.
Dedans se trouve, le dossier Quarantine
Fais un clic droit dessus puis envoyer vers le dossier compressé.
Envoie le zip sur http://upload.malekal.com
-
ModérateurReçu merci,
Pas terrible la détection : https://www.virustotal.com/gui/file/138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
SHA256: 138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
Nom du fichier : plugin.exe.xBAD
Ratio de détection : 5 / 56
Date d'analyse : 2015-09-15 19:33:01 UTC (il y a 1 minute)
Antivirus Résultat Mise à jour
Bkav W32.HfsAtSTIL.877F 20150915
CMC Trojan.Win32.Generic!O 20150910
Jiangmin Trojan/Generic.blxop 20150914
Symantec SAPE.Heur.97BE7 20150915
nProtect Trojan-PWS/W32.Fareit.994816 20150915
Le mec est à Amiens :
adwarddns.no-ip.org has address 109.219.144.104 (AAmiens-652-1-281-104.w109-219.abo.wanadoo.fr
port 1114
~~
Change tous tes mots de passe
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
l'écran de dialogue ne s'affiche plus et je ne suis plus embêté par ses fermetures / ouvertures de fenêtres intempestives depuis le scan , étrange , tu crois qu'il a toujours accès a mon ordi , mots de passes etc ? en tout cas merci beaucoup
-
non il s'amusait a ouvrir sans arrêt des pages internet et fermé les pages que j'ouvrais , il ouvrait internet explorer en boucle
-
ModérateurPour moi y a rien d'anormal,
Change tes mots de passe,
Ce que tu peux faire :
installe Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)
et demain,
Télécharge et installe Malwarebyte.
Il existe une version gratuite qui permet de nettoyer son ordinateur (décoche bien la proposition d'essai de la version Premium à la fin de l'installation) :- Tutorial Malwarebytes version gratuite
- Tutorial Malwarebytes version payante
Et fais des scans ces prochains jours avec.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
ok en tout cas merci pour tout , ta patiente ta vitesse de réponses et ton efficacité , bonne soirée encore merci ciao ;)
-
ModérateurPS : Vu ici RatDecoders - la copie vers les médias amovibles est active.
On a bien fait de ne pas utiliser de clef USB =)
Tu as deux liens pour signaler aux autorités, je t'invite à le faire.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left -
ok merci , j'aurais du faire un screen mais je ny ai penser sur le moment , donc je leur explique et je donne le lien d'ici ça marche
--