Ads served cpmsky

Bonjour,
jai un problemeje recoi des pubs ads served cpmsky aidé moi svp
Configuration: Windows Vista
Internet Explorer 7.0

37 réponses

Résumé de la discussion

Le problème décrit est une infection adware sur Windows Vista avec Internet Explorer 7, provoquant l’apparition de pubs cpmsky et des signes de navigateur hijackés. Plusieurs éléments de réponse préconisent des outils de nettoyage et d’analyse, tels que HijackThis, la suppression de barres d’outils et des entrées de démarrage potentiellement malveillantes. Des instructions complémentaires évoquent ToolsCleaner, ComboFix et des procédures de déconnexion temporaire du réseau et de désactivation des protections pour obtenir des rapports de suppression. Certaines entrées repérées incluent des composants publicitaires et des barres d’outils variées, notamment cpmsky browser optimizer, avec des références à des services et téléchargements externes.

Bobot (l’IA à votre service)
  1. Salut,

    Télécharge HijackThis ici :

    -> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe

    Tutoriel d´instalation : (Merci a Balltrap34 pour cette réalisation)

    -> http://pageperso.aol.fr/balltrap34/Hijenr.gif

    Tutoriel d´utilisation (video) : (Merci a Balltrap34 pour cette réalisation)

    -> http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm

    Post le rapport généré ici stp...
    0
    1. Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 11:28, on 2008-06-24
      Platform: Windows Vista (WinNT 6.00.1904)
      MSIE: Internet Explorer v7.00 (7.00.6000.16609)
      Boot mode: Normal

      Running processes:
      C:\Windows\system32\Dwm.exe
      C:\Windows\system32\taskeng.exe
      C:\Windows\Explorer.EXE
      C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe
      C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
      C:\Program Files\Windows Live\Messenger\msnmsgr.exe
      C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
      C:\Program Files\Internet Explorer\IEUser.exe
      C:\Windows\system32\wbem\unsecapp.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Windows\system32\Macromed\Flash\FlashUtil9f.exe
      C:\Windows\system32\wuauclt.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Windows\System32\Rundll32.exe
      C:\Windows\System32\Rundll32.exe
      C:\Windows\System32\Rundll32.exe
      C:\Windows\System32\Rundll32.exe
      C:\Windows\System32\Rundll32.exe
      C:\Windows\System32\Rundll32.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://home.sweetim.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
      R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
      O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
      O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
      O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O2 - BHO: cpmsky browser optimizer - {e5f72e77-b7c4-8f04-6161-41e6cd7c2171} - C:\Windows\system32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll
      O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
      O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [{bcf0dc29-af23-ccca-d772-f1052bd0af53}] C:\Windows\System32\Rundll32.exe "C:\Windows\system32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll" DllInit
      O4 - HKLM\..\Run: [HomeKeyLogger] C:\Program Files\HomeKeylogger\KeyLogger.exe
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
      O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
      O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O13 - Gopher Prefix:
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Program Files\Yahoo!\Common\Yinsthelper200711281.dll
      O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
      O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
      O23 - Service: Jumpstart Wifi Protected Setup (jswpsapi) - Atheros Communications, Inc. - C:\Program Files\SFR ADSL\Box\Wizard\jswpsapi.exe
      O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software GmbH - C:\Windows\System32\TuneUpDefragService.exe
      O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
      0
      1. réouvre hijackthis
        fais scan only
        coche ces lignes :

        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com

        O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

        et clic sur fix checked

        ensuite :

        Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

        - Vas dans "Démarrer" puis Panneau de configuration.
        - Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
        - Clique sur Continuer.
        - Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
        - Valide par OK et redémarre.

        Télécharge maintenant Navilog1 depuis-ce lien :

        http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

        Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
        Ensuite double clique sur navilog1.exe pour lancer l'installation.
        Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton bureau et choisis "Exécuter

        en tant qu'administrateur".

        Au menu principal, Fais le choix 1
        Laisse toi guider et patiente.
        Patiente jusqu'au message :
        *** Analyse Termine le ..... ***
        Appuie sur une touche le blocnote va s'ouvrir.
        Copie-colle l'intégralité du rapport dans une réponse.
        Referme le blocnote
        Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.
        0
        1. cette ligne je la coche :O2 - BHO: cpmsky browser optimizer - {e5f72e77-b7c4-8f04-6161-41e6cd7c2171} -
          0
          1. non juste les 2 indiqué
            0
            1. pourkoi sur cette ligne ya marqé cpmsky
              0
              1. le soucis est effectivement la mais la fixer ne reglera pas le probleme

                fixer des lignes ne supprime pas l infection ...

                il faut utiliser des outils afin de désinfecter donc ne fixe rien sauf les lgnes que je t indique
                0
                1. les infections ce fixe souvent sur les BHO , les lignes 02

                  on fixe ces lignes quand elle pas en no file ou file missing c est a dire quand le fichier est supprimé
                  0
                  1. Search Navipromo version 3.5.8 commencé le 2008-06-24 à 11:48:52.03

                    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
                    !!! Postez ce rapport sur le forum pour le faire analyser !!!
                    !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

                    Outil exécuté depuis C:\Program Files\navilog1
                    Session actuelle : "UTILISATEUR"

                    Mise à jour le 06.06.2008 à 18h00 par IL-MAFIOSO

                    Microsoft Windows Vista 6.0.6000
                    Internet Explorer : 7.0.6000.16609
                    Système de fichiers : NTFS

                    Recherche executé en mode normal

                    *** Recherche Programmes installés ***

                    *** Recherche dossiers dans "C:\Windows" ***

                    *** Recherche dossiers dans "C:\Program Files" ***

                    *** Recherche dossiers dans "C:\ProgramData" ***

                    *** Recherche dossiers dans "c:\progra~2\micros~1\windows\startm~1\programs" ***

                    *** Recherche dossiers dans "c:\users\utilis~1\appdata\roaming\micros~1\windows\startm~1\programs" ***

                    *** Recherche dossiers dans "C:\Users\UTILISATEUR\AppData\Local\virtualstore\Program Files" ***

                    *** Recherche dossiers dans "C:\Users\UTILISATEUR\AppData\Roaming" ***

                    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
                    pour + d'infos : http://www.gmer.net

                    Aucun Fichier trouvé

                    *** Recherche avec GenericNaviSearch ***
                    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
                    !!! A vérifier impérativement avant toute suppression manuelle !!!

                    * Recherche dans "C:\Windows\system32" *

                    * Recherche dans "C:\Users\UTILISATEUR\AppData\Local\Microsoft" *

                    * Recherche dans "C:\Users\UTILISATEUR\AppData\Local\virtualstore\windows\system32" *

                    * Recherche dans "C:\Users\UTILISATEUR\AppData\Local" *

                    *** Recherche fichiers ***

                    *** Recherche clés spécifiques dans le Registre ***

                    *** Module de Recherche complémentaire ***
                    (Recherche fichiers spécifiques)

                    1)Recherche nouveaux fichiers Instant Access :

                    2)Recherche Heuristique :

                    * Dans "C:\Windows\system32" :

                    * Dans "C:\Users\UTILISATEUR\AppData\Local\Microsoft" :

                    * Dans "C:\Users\UTILISATEUR\AppData\Local\virtualstore\windows\system32" :

                    * Dans "C:\Users\UTILISATEUR\AppData\Local" :

                    3)Recherche Certificats :

                    Certificat Egroup absent !
                    Certificat Electronic-Group absent !
                    Certificat OOO-Favorit absent !
                    Certificat Sunny-Day-Design-Ltd absent !

                    4)Recherche fichiers connus :

                    *** Analyse terminée le 2008-06-24 à 12:03:17.54 ***
                    0
                    1. il n a rein trouvé c éais pour verif :

                      Telecharge malwarebytes

                      -> http://www.malwarebytes.org/mbam/program/mbam-setup.exe

                      Tu l´instale; le programme va se mettre automatiquement a jour.

                      Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

                      Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

                      Puis click sur "rechercher".

                      Laisse le scanner le pc...

                      Si des elements on ete trouvés > click sur supprimer la selection.

                      si il t´es demandé de redemarrer > click sur "yes".

                      A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.

                      Copie et colle le rapport stp.

                      ps : les rapport sont aussi rangé dans l onglet rapport/log
                      0
                      1. c est un trojan

                        malewraebyte devrais nettoyer tout ça

                        fais un scan complet et envoi le rapport stp

                        sinon on sortira le grosse artillerie

                        @++
                        0
                        1. pandant qe sa recherche je pe remettre mon comte en sécurité taleur tu ma dit de décoché je pe remettre
                          0
                          1. oui remet le mais redémarre ps le pc sinon faudra recommencer le scan
                            0
                            1. oui c long mais efficace en général
                              0
                              1. le rapport :Malwarebytes' Anti-Malware 1.12
                                Version de la base de données: 785

                                Type de recherche: Examen complet (C:\|D:\|)
                                Eléments examinés: 106719
                                Temps écoulé: 28 minute(s), 34 second(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 1
                                Clé(s) du Registre infectée(s): 3
                                Valeur(s) du Registre infectée(s): 1
                                Elément(s) de données du Registre infecté(s): 0
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 2

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll (Trojan.Agent) -> No action taken.

                                Clé(s) du Registre infectée(s):
                                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\cpmsky (Trojan.Agent) -> No action taken.
                                HKEY_CLASSES_ROOT\CLSID\{e5f72e77-b7c4-8f04-6161-41e6cd7c2171} (Trojan.Agent) -> No action taken.
                                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e5f72e77-b7c4-8f04-6161-41e6cd7c2171} (Trojan.Agent) -> No action taken.

                                Valeur(s) du Registre infectée(s):
                                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{bcf0dc29-af23-ccca-d772-f1052bd0af53} (Trojan.Agent) -> No action taken.

                                Elément(s) de données du Registre infecté(s):
                                (Aucun élément nuisible détecté)

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll-uninst.exe (Trojan.Agent) -> No action taken.
                                C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll (Trojan.Agent) -> No action taken.
                                0
                                1. OUI A La fin du scan tu chosi supprimer la selection

                                  et envoi le rapport stp
                                  0
                                  1. voici le rapport je redemare :Malwarebytes' Anti-Malware 1.12
                                    Version de la base de données: 785

                                    Type de recherche: Examen complet (C:\|D:\|)
                                    Eléments examinés: 106719
                                    Temps écoulé: 28 minute(s), 34 second(s)

                                    Processus mémoire infecté(s): 0
                                    Module(s) mémoire infecté(s): 1
                                    Clé(s) du Registre infectée(s): 3
                                    Valeur(s) du Registre infectée(s): 1
                                    Elément(s) de données du Registre infecté(s): 0
                                    Dossier(s) infecté(s): 0
                                    Fichier(s) infecté(s): 2

                                    Processus mémoire infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Module(s) mémoire infecté(s):
                                    C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll (Trojan.Agent) -> Unloaded module successfully.

                                    Clé(s) du Registre infectée(s):
                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\cpmsky (Trojan.Agent) -> Quarantined and deleted successfully.
                                    HKEY_CLASSES_ROOT\CLSID\{e5f72e77-b7c4-8f04-6161-41e6cd7c2171} (Trojan.Agent) -> Quarantined and deleted successfully.
                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e5f72e77-b7c4-8f04-6161-41e6cd7c2171} (Trojan.Agent) -> Quarantined and deleted successfully.

                                    Valeur(s) du Registre infectée(s):
                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{bcf0dc29-af23-ccca-d772-f1052bd0af53} (Trojan.Agent) -> Quarantined and deleted successfully.

                                    Elément(s) de données du Registre infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Dossier(s) infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Fichier(s) infecté(s):
                                    C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll-uninst.exe (Trojan.Agent) -> Quarantined and deleted successfully.
                                    C:\Windows\System32\{999646b4-bcbc-4eab-c181-8aef3df0807d}.dll (Trojan.Agent) -> Delete on reboot.
                                    0
                                    • 1
                                    • 2