Malware Introuvable // Navigateur qui s’ouvre tout seul (PUB)

Fermé
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017 - 3 janv. 2017 à 03:42
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017 - 3 janv. 2017 à 14:38
Bonjour/soir

Je viens vers vous car j’ai un problème indétectable et un peu (vraiment) agaçant.
J’ai voulu installer le logiciel Macdrive pour pouvoir lire le disque dur d’un collègue (déjà lu auparavant) avec le même logiciel. J’avais désinstallé Macdrive en version d’essai me disant que je pourrais profiter du temps restant lors d’une réinstallation, mais ce ne fut pas le cas !

Et donc pour rendre service et dans la précipitation j’ai du choper une ou deux versions pas très saines dans ma «recherche» pour «débloquer» le mode essaie et je pense que tout est partit de la.
Dans l’histoire, les versions Macdrive étaient dans des archives que je n’ai PAS décompresser DIRECTEMENT. C’est quand j’ai cliqué sur les fichiers dans WinRAR qu’il a effectué un «décompressement temporaire» pour exécuter certaines applications (Sublime Text pour les notes et lancer les .exe par exemple).

Et là, mes navigateurs s’ouvrent seuls et me redirige vers des sites comme : bestapplicationdownloads
liveaxchanger
marmrtr104
clicksgears ...
Et j’en passe, à des fréquences variables, avec ou sans internet.

J’utilise Chrome et Firefox. Firefox était le seul touché puis après désinstallation, chrome suivi et suit encore actuellement.

Connaissant les symptômes je savais que c’était un malware (sachant que pendant l’installation de logiciels ses derniers se présentes sous plusieurs formes et je les esquive toujours je me demande d’ou sort-il, mais bon, un des .exe devait en être un..)

Ceci étant dit et ayant un minima d’expérience, j’ai fais appel à :
Malwarebytes Premium
Adwcleaner (et j’ai d’ailleurs appris qu’il fait partit de Malwarebytes maintenant, mais je l’ai utilisé quand même)
HitmanPro(.Alert)

Avec ses trois outils aux dernières versions, exécutées en mode Administrateur couplé à CCleaner (registre, navigateurs, Plugins ..), reset des Navigateurs, désinstallation, réinstallation, clean de tout ce qui concerne les derniers logiciels installer, fichiers temporaires ect, mon PC fut cleaner de quelques trucs, mais PAS du malware en question.

Cela date du 31 et depuis je scan, rescan, cherche des solutions, mais ne trouve rien d’ou mon post.

Les adresses // pub en question son «bloquées» par Malwarebytes. Plus ou moins une bonne chose, car me permet de savoir que le malware génère différentes IP et utilise plusieurs Ports.
Néanmoins, ce dernier ne trouve rien et n’empêche rien à l’ouverture des navigateurs.

D’ores & déjà un grand MERCI à ceux qui prendront le temps se pencher sur le sujet pour peut être y trouver une solution avant que je fasse un truc comme restaurer mon PC aux paramètres d’usine !
A voir également:

4 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
3 janv. 2017 à 10:55
Salut,

Suivre le guide pour : supprimer les publicités/Adwares sur MacOSX
  • Utilise ensuite un Anti-Adware, notamment Malwarebytes
  • Réinitialise les navigateurs WEB et supprime les extensions parasites.


voir aussi : https://forums.commentcamarche.net/forum/affich-37636572-supprimer-adwares-et-publicites-indesirables-sur-mac-os
0
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017
3 janv. 2017 à 12:06
Bonjour,

J'ai pris le temps d'examiner tes liens et le site en soit mais rien de nouveau en ce qui concerne la "méthodologie".

Il est vrai que j'ai oublier de préciser mon OS dans mon post qui est Windows 10.

Je n'ai pas de nouveaux programmes (Visible du moins) à désinstaller (Possibilité de "greffe" sur un programme existant ?),
J'ai déjà réinitialiser les navigateurs WEB et supprimer les extensions,
J'utilise actuellement Malwarebytes, qui, bloque les sites qui s'affiche, mais qui ne bloque pas / trouve pas le malware en question (Donc le navigateur s'ouvre encore tout seul)
AdwCleaner de même comme je le disais plus haut

Je cherche encore mais bon, rien pour l'instant. Si tu a d'autres solutions ...

En tout cas, merci !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
3 janv. 2017 à 12:12
ha ok tu es sur Windows.
Je pensais que MacDrive était pour MacOSx :)

Je devrais être en mesure de nettoyer ton ordinateur sans trop de difficultés :

Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.



0
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017
3 janv. 2017 à 12:53
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
3 janv. 2017 à 13:03
Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :

CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\...\Run: [Publisher] => C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe [1229312 2016-12-31] () <===== ATTENTION
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe
Task: {164A32ED-1142-4E42-90C2-3AE2D297233D} - System32\Tasks\Anadukocile Center => C:\Program Files (x86)\Stemipyqezdom\gizese.exe [2016-12-31] (Glarysoft Ltd)
C:\Program Files (x86)\Stemipyqezdom
Hosts:
EmptyTemp:
RemoveProxy:


Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",

A gauche, place toi sur le Bureau,

Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.


Redémarre l'ordinateur.
0
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017
3 janv. 2017 à 13:47
Un fixlog est en effet apparu :

Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 01-01-2017
Exécuté par Purple Nate (03-01-2017 13:16:47) Run:1
Exécuté depuis C:\Users\Samuel\Desktop
Profils chargés: Purple Nate (Profils disponibles: Purple Nate)
Mode d'amorçage: Normal
==============================================

fixlist contenu:

CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\...\Run: [Publisher] => C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe [1229312 2016-12-31] () <===== ATTENTION
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe
Task: {164A32ED-1142-4E42-90C2-3AE2D297233D} - System32\Tasks\Anadukocile Center => C:\Program Files (x86)\Stemipyqezdom\gizese.exe [2016-12-31] (Glarysoft Ltd)
C:\Program Files (x86)\Stemipyqezdom
Hosts:
EmptyTemp:
RemoveProxy:


Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
Le Point de restauration a été créé avec succès.
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\Software\Microsoft\Windows\CurrentVersion\Run\\Publisher => valeur supprimé(es) avec succès
C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30 => déplacé(es) avec succès
C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96 => déplacé(es) avec succès
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\Anadukocile Center => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Anadukocile Center => clé supprimé(es) avec succès
C:\Program Files (x86)\Stemipyqezdom => déplacé(es) avec succès
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.

========= RemoveProxy: =========

HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès


========= Fin de RemoveProxy: =========


=========== EmptyTemp: ==========

BITS transfer queue => 0 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 36076326 B
Java, Flash, Steam htmlcache => 23417532 B
Windows/system/drivers => 5652360 B
Edge => 0 B
Chrome => 80681797 B
Firefox => 29059930 B
Opera => 0 B

Temp, IE cache, history, cookies, recent:
Default => 0 B
Users => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 11650 B
NetworkService => 0 B
Samuel => 143865271 B

RecycleBin => 0 B
EmptyTemp: => 304 MB données temporaires supprimées.

================================


Le système a dû redémarrer.

Fin de Fixlog 13:18:13

0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
3 janv. 2017 à 14:05
Vois si y a du mieux :)
0
i.c.faihavoir Messages postés 5 Date d'inscription mardi 3 janvier 2017 Statut Membre Dernière intervention 3 janvier 2017
3 janv. 2017 à 14:38
Depuis le fix ... rien à signaler !

UN GROS MERCI.

PS : Je ne suis pas trop fan de quarantaine, je peut supprimer le dossier de FRST ou au contraire cela ne servira à rien ?
0