Victime d'un hack
Résolu/Fermé
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
-
15 sept. 2015 à 17:17
Matteoz Messages postés 17 Date d'inscription mardi 15 septembre 2015 Statut Membre Dernière intervention 19 septembre 2015 - 16 sept. 2015 à 09:21
Matteoz Messages postés 17 Date d'inscription mardi 15 septembre 2015 Statut Membre Dernière intervention 19 septembre 2015 - 16 sept. 2015 à 09:21
A voir également:
- Victime d'un hack
- Victime - Accueil - Piratage
- Hack linky - Accueil - Objets connectés
- Ccleaner hack - Accueil - Piratage
- Ldlc hack - Accueil - Piratage
- Sfr hack - Accueil - Piratage
9 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 15/09/2015 à 17:18
Modifié par Malekal_morte- le 15/09/2015 à 17:18
Salut,
Ca ressemble à un malware de type RAT (Remote Access Tools).
Suis le tutoriel FRST.
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Ca ressemble à un malware de type RAT (Remote Access Tools).
Suis le tutoriel FRST.
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
15 sept. 2015 à 18:10
15 sept. 2015 à 18:10
Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :
HKU\S-1-5-21-2410802138-1843743717-2592594231-1001\...\RunOnce: [Adobe Reader] => C:\Users\Mattéo\AppData\Roaming\plugin.exe [994816 2015-09-13] ()
CHR StartupUrls: Default -> "hxxp://www.google.com/","hxxp://search.certified-toolbar.com/?si=41460&home=true&tid=592","hxxp://www.trovi.com/?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=M65B5789D-B679-436B-9C8C-AFEC1B5E9798&SearchSource=55&CUI=&UM=6&UP=SPA73219B6-C7D5-4B77-8BAF-B3DDA538F2AA&SSPV=","hxxp://www.mystartsearch.com/?type=hppp&ts=1422559123&from=wpc&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.","hxxp://www.?type=hppppppppppppppppppppppppppppppppppp","hxxp://www.istartsurf.com/?type=hp&ts=1426963047&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.istartsurf.com/?type=hppp&ts=1426963084&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.?type=hppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppp"
2015-09-15 13:03 - 2015-09-13 11:22 - 00994816 __RSH C:\Users\Mattéo\AppData\Roaming\plugin.exe
Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.
Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur
Ensuite Ouvre Mon Ordinateur
puis le disque C
Ouvre le dossier FRST.
Dedans se trouve, le dossier Quarantine
Fais un clic droit dessus puis envoyer vers le dossier compressé.
Envoie le zip sur http://upload.malekal.com
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :
HKU\S-1-5-21-2410802138-1843743717-2592594231-1001\...\RunOnce: [Adobe Reader] => C:\Users\Mattéo\AppData\Roaming\plugin.exe [994816 2015-09-13] ()
CHR StartupUrls: Default -> "hxxp://www.google.com/","hxxp://search.certified-toolbar.com/?si=41460&home=true&tid=592","hxxp://www.trovi.com/?gd=&ctid=CT3318522&octid=EB_ORIGINAL_CTID&ISID=M65B5789D-B679-436B-9C8C-AFEC1B5E9798&SearchSource=55&CUI=&UM=6&UP=SPA73219B6-C7D5-4B77-8BAF-B3DDA538F2AA&SSPV=","hxxp://www.mystartsearch.com/?type=hppp&ts=1422559123&from=wpc&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.","hxxp://www.?type=hppppppppppppppppppppppppppppppppppp","hxxp://www.istartsurf.com/?type=hp&ts=1426963047&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.istartsurf.com/?type=hppp&ts=1426963084&from=smt&uid=TOSHIBAXMK3276GSX_Y2L3P19JTXXY2L3P19JT","hxxp://www.?type=hppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppppp"
2015-09-15 13:03 - 2015-09-13 11:22 - 00994816 __RSH C:\Users\Mattéo\AppData\Roaming\plugin.exe
Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.
Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur
Ensuite Ouvre Mon Ordinateur
puis le disque C
Ouvre le dossier FRST.
Dedans se trouve, le dossier Quarantine
Fais un clic droit dessus puis envoyer vers le dossier compressé.
Envoie le zip sur http://upload.malekal.com
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
15 sept. 2015 à 18:21
15 sept. 2015 à 18:21
c'est fait "quarentaine.zip"
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 15/09/2015 à 21:54
Modifié par Malekal_morte- le 15/09/2015 à 21:54
Reçu merci,
Pas terrible la détection : https://www.virustotal.com/gui/file/138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
SHA256: 138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
Nom du fichier : plugin.exe.xBAD
Ratio de détection : 5 / 56
Date d'analyse : 2015-09-15 19:33:01 UTC (il y a 1 minute)
Antivirus Résultat Mise à jour
Bkav W32.HfsAtSTIL.877F 20150915
CMC Trojan.Win32.Generic!O 20150910
Jiangmin Trojan/Generic.blxop 20150914
Symantec SAPE.Heur.97BE7 20150915
nProtect Trojan-PWS/W32.Fareit.994816 20150915
Le mec est à Amiens :
adwarddns.no-ip.org has address 109.219.144.104 (AAmiens-652-1-281-104.w109-219.abo.wanadoo.fr
port 1114
~~
Change tous tes mots de passe
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Pas terrible la détection : https://www.virustotal.com/gui/file/138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
SHA256: 138c7afd9f221bd9b310175eccc9d56a6db9ea311eb502795fd9010d78b62b21
Nom du fichier : plugin.exe.xBAD
Ratio de détection : 5 / 56
Date d'analyse : 2015-09-15 19:33:01 UTC (il y a 1 minute)
Antivirus Résultat Mise à jour
Bkav W32.HfsAtSTIL.877F 20150915
CMC Trojan.Win32.Generic!O 20150910
Jiangmin Trojan/Generic.blxop 20150914
Symantec SAPE.Heur.97BE7 20150915
nProtect Trojan-PWS/W32.Fareit.994816 20150915
Le mec est à Amiens :
adwarddns.no-ip.org has address 109.219.144.104 (AAmiens-652-1-281-104.w109-219.abo.wanadoo.fr
port 1114
~~
Change tous tes mots de passe
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
15 sept. 2015 à 21:58
15 sept. 2015 à 21:58
l'écran de dialogue ne s'affiche plus et je ne suis plus embêté par ses fermetures / ouvertures de fenêtres intempestives depuis le scan , étrange , tu crois qu'il a toujours accès a mon ordi , mots de passes etc ? en tout cas merci beaucoup
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 15/09/2015 à 22:09
Modifié par Malekal_morte- le 15/09/2015 à 22:09
fenêtre intempestives de quoi ?
Quel programme ?
Des pubs ?
Quel programme ?
Des pubs ?
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
15 sept. 2015 à 22:11
15 sept. 2015 à 22:11
non il s'amusait a ouvrir sans arrêt des pages internet et fermé les pages que j'ouvrais , il ouvrait internet explorer en boucle
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
15 sept. 2015 à 22:18
15 sept. 2015 à 22:18
refais un scan FRST et donne les rapports via pjjoint.
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
15 sept. 2015 à 22:28
15 sept. 2015 à 22:28
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 15/09/2015 à 22:42
Modifié par Malekal_morte- le 15/09/2015 à 22:42
Pour moi y a rien d'anormal,
Change tes mots de passe,
Ce que tu peux faire :
installe Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)
et demain,
Télécharge et installe Malwarebyte.
Il existe une version gratuite qui permet de nettoyer son ordinateur (décoche bien la proposition d'essai de la version Premium à la fin de l'installation) :
Et fais des scans ces prochains jours avec.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Change tes mots de passe,
Ce que tu peux faire :
installe Avast! : https://www.malekal.com/tutoriel-antivirus-avast/
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)
et demain,
Télécharge et installe Malwarebyte.
Il existe une version gratuite qui permet de nettoyer son ordinateur (décoche bien la proposition d'essai de la version Premium à la fin de l'installation) :
- Tutorial Malwarebytes version gratuite
- Tutorial Malwarebytes version payante
Et fais des scans ces prochains jours avec.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
15 sept. 2015 à 22:45
15 sept. 2015 à 22:45
ok en tout cas merci pour tout , ta patiente ta vitesse de réponses et ton efficacité , bonne soirée encore merci ciao ;)
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 16/09/2015 à 07:30
Modifié par Malekal_morte- le 16/09/2015 à 07:30
PS : Vu ici RatDecoders - la copie vers les médias amovibles est active.
On a bien fait de ne pas utiliser de clef USB =)
Tu as deux liens pour signaler aux autorités, je t'invite à le faire.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
On a bien fait de ne pas utiliser de clef USB =)
Tu as deux liens pour signaler aux autorités, je t'invite à le faire.
Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
16 sept. 2015 à 09:17
16 sept. 2015 à 09:17
merci , je dois leur expliquer comme je l'ai fais avec toi ? je devrais leur transmettre les rapports aussi ?
--
--
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
16 sept. 2015 à 09:19
16 sept. 2015 à 09:19
Explique leur ce qui sest passé (fenêtre de tâches et tentative d'exhortation de fond avec du chantage [allopass] et tu leurs donnes le lien ici]
Matteoz
Messages postés
17
Date d'inscription
mardi 15 septembre 2015
Statut
Membre
Dernière intervention
19 septembre 2015
16 sept. 2015 à 09:21
16 sept. 2015 à 09:21
ok merci , j'aurais du faire un screen mais je ny ai penser sur le moment , donc je leur explique et je donne le lien d'ici ça marche
--
--
15 sept. 2015 à 17:22
Modifié par Malekal_morte- le 15/09/2015 à 17:26
Je te dirai de bien faire ça part clef USB avec un autre PC par internet, mais certaines de ces variantes peuvent se propager par clef USB.
15 sept. 2015 à 17:28
15 sept. 2015 à 17:32
15 sept. 2015 à 17:34