Malware Introuvable // Navigateur qui s’ouvre tout seul (PUB)
i.c.faihavoir
Messages postés
5
Date d'inscription
Statut
Membre
Dernière intervention
-
i.c.faihavoir Messages postés 5 Date d'inscription Statut Membre Dernière intervention -
i.c.faihavoir Messages postés 5 Date d'inscription Statut Membre Dernière intervention -
Bonjour/soir
Je viens vers vous car j’ai un problème indétectable et un peu (vraiment) agaçant.
J’ai voulu installer le logiciel Macdrive pour pouvoir lire le disque dur d’un collègue (déjà lu auparavant) avec le même logiciel. J’avais désinstallé Macdrive en version d’essai me disant que je pourrais profiter du temps restant lors d’une réinstallation, mais ce ne fut pas le cas !
Et donc pour rendre service et dans la précipitation j’ai du choper une ou deux versions pas très saines dans ma «recherche» pour «débloquer» le mode essaie et je pense que tout est partit de la.
Dans l’histoire, les versions Macdrive étaient dans des archives que je n’ai PAS décompresser DIRECTEMENT. C’est quand j’ai cliqué sur les fichiers dans WinRAR qu’il a effectué un «décompressement temporaire» pour exécuter certaines applications (Sublime Text pour les notes et lancer les .exe par exemple).
Et là, mes navigateurs s’ouvrent seuls et me redirige vers des sites comme : bestapplicationdownloads
liveaxchanger
marmrtr104
clicksgears ...
Et j’en passe, à des fréquences variables, avec ou sans internet.
J’utilise Chrome et Firefox. Firefox était le seul touché puis après désinstallation, chrome suivi et suit encore actuellement.
Connaissant les symptômes je savais que c’était un malware (sachant que pendant l’installation de logiciels ses derniers se présentes sous plusieurs formes et je les esquive toujours je me demande d’ou sort-il, mais bon, un des .exe devait en être un..)
Ceci étant dit et ayant un minima d’expérience, j’ai fais appel à :
Malwarebytes Premium
Adwcleaner (et j’ai d’ailleurs appris qu’il fait partit de Malwarebytes maintenant, mais je l’ai utilisé quand même)
HitmanPro(.Alert)
Avec ses trois outils aux dernières versions, exécutées en mode Administrateur couplé à CCleaner (registre, navigateurs, Plugins ..), reset des Navigateurs, désinstallation, réinstallation, clean de tout ce qui concerne les derniers logiciels installer, fichiers temporaires ect, mon PC fut cleaner de quelques trucs, mais PAS du malware en question.
Cela date du 31 et depuis je scan, rescan, cherche des solutions, mais ne trouve rien d’ou mon post.
Les adresses // pub en question son «bloquées» par Malwarebytes. Plus ou moins une bonne chose, car me permet de savoir que le malware génère différentes IP et utilise plusieurs Ports.
Néanmoins, ce dernier ne trouve rien et n’empêche rien à l’ouverture des navigateurs.
D’ores & déjà un grand MERCI à ceux qui prendront le temps se pencher sur le sujet pour peut être y trouver une solution avant que je fasse un truc comme restaurer mon PC aux paramètres d’usine !
Je viens vers vous car j’ai un problème indétectable et un peu (vraiment) agaçant.
J’ai voulu installer le logiciel Macdrive pour pouvoir lire le disque dur d’un collègue (déjà lu auparavant) avec le même logiciel. J’avais désinstallé Macdrive en version d’essai me disant que je pourrais profiter du temps restant lors d’une réinstallation, mais ce ne fut pas le cas !
Et donc pour rendre service et dans la précipitation j’ai du choper une ou deux versions pas très saines dans ma «recherche» pour «débloquer» le mode essaie et je pense que tout est partit de la.
Dans l’histoire, les versions Macdrive étaient dans des archives que je n’ai PAS décompresser DIRECTEMENT. C’est quand j’ai cliqué sur les fichiers dans WinRAR qu’il a effectué un «décompressement temporaire» pour exécuter certaines applications (Sublime Text pour les notes et lancer les .exe par exemple).
Et là, mes navigateurs s’ouvrent seuls et me redirige vers des sites comme : bestapplicationdownloads
liveaxchanger
marmrtr104
clicksgears ...
Et j’en passe, à des fréquences variables, avec ou sans internet.
J’utilise Chrome et Firefox. Firefox était le seul touché puis après désinstallation, chrome suivi et suit encore actuellement.
Connaissant les symptômes je savais que c’était un malware (sachant que pendant l’installation de logiciels ses derniers se présentes sous plusieurs formes et je les esquive toujours je me demande d’ou sort-il, mais bon, un des .exe devait en être un..)
Ceci étant dit et ayant un minima d’expérience, j’ai fais appel à :
Malwarebytes Premium
Adwcleaner (et j’ai d’ailleurs appris qu’il fait partit de Malwarebytes maintenant, mais je l’ai utilisé quand même)
HitmanPro(.Alert)
Avec ses trois outils aux dernières versions, exécutées en mode Administrateur couplé à CCleaner (registre, navigateurs, Plugins ..), reset des Navigateurs, désinstallation, réinstallation, clean de tout ce qui concerne les derniers logiciels installer, fichiers temporaires ect, mon PC fut cleaner de quelques trucs, mais PAS du malware en question.
Cela date du 31 et depuis je scan, rescan, cherche des solutions, mais ne trouve rien d’ou mon post.
Les adresses // pub en question son «bloquées» par Malwarebytes. Plus ou moins une bonne chose, car me permet de savoir que le malware génère différentes IP et utilise plusieurs Ports.
Néanmoins, ce dernier ne trouve rien et n’empêche rien à l’ouverture des navigateurs.
D’ores & déjà un grand MERCI à ceux qui prendront le temps se pencher sur le sujet pour peut être y trouver une solution avant que je fasse un truc comme restaurer mon PC aux paramètres d’usine !
A voir également:
- Malware Introuvable // Navigateur qui s’ouvre tout seul (PUB)
- Navigateur web - Guide
- Supprimer pub youtube - Accueil - Streaming
- Malwarebytes anti-malware - Télécharger - Antivirus & Antimalwares
- Navigateur privé - Guide
- Volume qui augmente tout seul xiaomi - Forum Jeux vidéos smartphones
4 réponses
Salut,
Suivre le guide pour : supprimer les publicités/Adwares sur MacOSX
voir aussi : https://forums.commentcamarche.net/forum/affich-37636572-supprimer-adwares-et-publicites-indesirables-sur-mac-os
Suivre le guide pour : supprimer les publicités/Adwares sur MacOSX
- Utilise ensuite un Anti-Adware, notamment Malwarebytes
- Réinitialise les navigateurs WEB et supprime les extensions parasites.
voir aussi : https://forums.commentcamarche.net/forum/affich-37636572-supprimer-adwares-et-publicites-indesirables-sur-mac-os
ha ok tu es sur Windows.
Je pensais que MacDrive était pour MacOSx :)
Je devrais être en mesure de nettoyer ton ordinateur sans trop de difficultés :
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).
Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Je pensais que MacDrive était pour MacOSx :)
Je devrais être en mesure de nettoyer ton ordinateur sans trop de difficultés :
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).
Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Merci à toi !
Voici les rapports (FRST - SHORCUT - ADDITION) :
https://pjjoint.malekal.com/files.php?id=FRST_20170103_k8g7e6n12h14
https://pjjoint.malekal.com/files.php?id=20170103_e12v14b6q15r14
https://pjjoint.malekal.com/files.php?id=20170103_d7n10h13m11q12
Voici les rapports (FRST - SHORCUT - ADDITION) :
https://pjjoint.malekal.com/files.php?id=FRST_20170103_k8g7e6n12h14
https://pjjoint.malekal.com/files.php?id=20170103_e12v14b6q15r14
https://pjjoint.malekal.com/files.php?id=20170103_d7n10h13m11q12
Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.
Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :
Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.
Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur.
Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\...\Run: [Publisher] => C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe [1229312 2016-12-31] () <===== ATTENTION
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe
Task: {164A32ED-1142-4E42-90C2-3AE2D297233D} - System32\Tasks\Anadukocile Center => C:\Program Files (x86)\Stemipyqezdom\gizese.exe [2016-12-31] (Glarysoft Ltd)
C:\Program Files (x86)\Stemipyqezdom
Hosts:
EmptyTemp:
RemoveProxy:
Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.
Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur.
Un fixlog est en effet apparu :
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 01-01-2017
Exécuté par Purple Nate (03-01-2017 13:16:47) Run:1
Exécuté depuis C:\Users\Samuel\Desktop
Profils chargés: Purple Nate (Profils disponibles: Purple Nate)
Mode d'amorçage: Normal
==============================================
fixlist contenu:
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\...\Run: [Publisher] => C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe [1229312 2016-12-31] () <===== ATTENTION
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe
Task: {164A32ED-1142-4E42-90C2-3AE2D297233D} - System32\Tasks\Anadukocile Center => C:\Program Files (x86)\Stemipyqezdom\gizese.exe [2016-12-31] (Glarysoft Ltd)
C:\Program Files (x86)\Stemipyqezdom
Hosts:
EmptyTemp:
RemoveProxy:
Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
Le Point de restauration a été créé avec succès.
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\Software\Microsoft\Windows\CurrentVersion\Run\\Publisher => valeur supprimé(es) avec succès
C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30 => déplacé(es) avec succès
C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96 => déplacé(es) avec succès
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\Anadukocile Center => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Anadukocile Center => clé supprimé(es) avec succès
C:\Program Files (x86)\Stemipyqezdom => déplacé(es) avec succès
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.
========= RemoveProxy: =========
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
========= Fin de RemoveProxy: =========
=========== EmptyTemp: ==========
BITS transfer queue => 0 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 36076326 B
Java, Flash, Steam htmlcache => 23417532 B
Windows/system/drivers => 5652360 B
Edge => 0 B
Chrome => 80681797 B
Firefox => 29059930 B
Opera => 0 B
Temp, IE cache, history, cookies, recent:
Default => 0 B
Users => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 11650 B
NetworkService => 0 B
Samuel => 143865271 B
RecycleBin => 0 B
EmptyTemp: => 304 MB données temporaires supprimées.
================================
Le système a dû redémarrer.
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 01-01-2017
Exécuté par Purple Nate (03-01-2017 13:16:47) Run:1
Exécuté depuis C:\Users\Samuel\Desktop
Profils chargés: Purple Nate (Profils disponibles: Purple Nate)
Mode d'amorçage: Normal
==============================================
fixlist contenu:
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\...\Run: [Publisher] => C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe [1229312 2016-12-31] () <===== ATTENTION
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30
2017-01-02 03:16 - 2016-06-11 17:06 - 00000010 _____ C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe
Task: {164A32ED-1142-4E42-90C2-3AE2D297233D} - System32\Tasks\Anadukocile Center => C:\Program Files (x86)\Stemipyqezdom\gizese.exe [2016-12-31] (Glarysoft Ltd)
C:\Program Files (x86)\Stemipyqezdom
Hosts:
EmptyTemp:
RemoveProxy:
Le Point de restauration a été créé avec succès.
Processus fermé avec succès.
Le Point de restauration a été créé avec succès.
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\Software\Microsoft\Windows\CurrentVersion\Run\\Publisher => valeur supprimé(es) avec succès
C:\Users\Samuel\AppData\Local\.HG88C586-G30G-2HE2-DGDE-8H3E1D530D30 => déplacé(es) avec succès
C:\ProgramData\.F464B91F-G49F-3G3D-CFCD-9G7D2C141C96 => déplacé(es) avec succès
C:\Users\Samuel\AppData\Local\Temp\{ff8d2d7537f54b79aa7b5e7572d0275c}\cVsDMrdyMD\publisher.exe => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{164A32ED-1142-4E42-90C2-3AE2D297233D} => clé supprimé(es) avec succès
C:\WINDOWS\System32\Tasks\Anadukocile Center => déplacé(es) avec succès
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Anadukocile Center => clé supprimé(es) avec succès
C:\Program Files (x86)\Stemipyqezdom => déplacé(es) avec succès
C:\Windows\System32\Drivers\etc\hosts => déplacé(es) avec succès
Hosts restauré(es) avec succès.
========= RemoveProxy: =========
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\DefaultConnectionSettings => valeur supprimé(es) avec succès
HKU\S-1-5-21-1292030735-3117345204-1346558564-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\\SavedLegacySettings => valeur supprimé(es) avec succès
========= Fin de RemoveProxy: =========
=========== EmptyTemp: ==========
BITS transfer queue => 0 B
DOMStore, IE Recovery, AppCache, Feeds Cache, Thumbcache, IconCache => 36076326 B
Java, Flash, Steam htmlcache => 23417532 B
Windows/system/drivers => 5652360 B
Edge => 0 B
Chrome => 80681797 B
Firefox => 29059930 B
Opera => 0 B
Temp, IE cache, history, cookies, recent:
Default => 0 B
Users => 0 B
ProgramData => 0 B
Public => 0 B
systemprofile => 0 B
systemprofile32 => 0 B
LocalService => 11650 B
NetworkService => 0 B
Samuel => 143865271 B
RecycleBin => 0 B
EmptyTemp: => 304 MB données temporaires supprimées.
================================
Le système a dû redémarrer.
J'ai pris le temps d'examiner tes liens et le site en soit mais rien de nouveau en ce qui concerne la "méthodologie".
Il est vrai que j'ai oublier de préciser mon OS dans mon post qui est Windows 10.
Je n'ai pas de nouveaux programmes (Visible du moins) à désinstaller (Possibilité de "greffe" sur un programme existant ?),
J'ai déjà réinitialiser les navigateurs WEB et supprimer les extensions,
J'utilise actuellement Malwarebytes, qui, bloque les sites qui s'affiche, mais qui ne bloque pas / trouve pas le malware en question (Donc le navigateur s'ouvre encore tout seul)
AdwCleaner de même comme je le disais plus haut
Je cherche encore mais bon, rien pour l'instant. Si tu a d'autres solutions ...
En tout cas, merci !