Un de plus! Babylon infecte mon PC

Bonjour,

Ci-dessous ma configuration:



Comme beaucoup babylon infecte mon PC, quelques heures de lecture sur le net, des essais de suppression, en vain.

Ci-dessous 2 rapports adwcleaner, le 1er avant le redémarrage, le 2ème après suppression et redémarrage :

1er rapport:

# AdwCleaner v2.100 - Rapport créé le 16/12/2012 à 19:58:15
# Mis à jour le 09/12/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (32 bits)
# Nom d'utilisateur : sofemat - SOFEMAT-MSI
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\sofemat\Desktop\adwcleaner.exe
# Option [Recherche]

***** [Services] *****

***** [Fichiers / Dossiers] *****

Fichier Présent : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\bprotector_extensions.sqlite
Fichier Présent : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\bprotector_prefs.js

***** [Registre] *****

Clé Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Présente : HKU\S-1-5-21-3917194940-3403752543-42704723-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16457

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v17.0.1 (fr)

Nom du profil : default
Fichier : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\prefs.js

Présente : user_pref("browser.search.selectedEngine", "Search the web (Babylon)");

*************************

2ème rapport après suppression et redémarrage:

# AdwCleaner v2.100 - Rapport créé le 16/12/2012 à 19:59:20
# Mis à jour le 09/12/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (32 bits)
# Nom d'utilisateur : sofemat - SOFEMAT-MSI
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\sofemat\Desktop\adwcleaner.exe
# Option [Suppression]

***** [Services] *****

***** [Fichiers / Dossiers] *****

Fichier Supprimé : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\bprotector_extensions.sqlite
Fichier Supprimé : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\bprotector_prefs.js

***** [Registre] *****

Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Clé Supprimée : HKU\S-1-5-21-3917194940-3403752543-42704723-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16457

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v17.0.1 (fr)

Nom du profil : default
Fichier : C:\Users\sofemat\AppData\Roaming\Mozilla\Firefox\Profiles\imtqy53s.default\prefs.js

Supprimée : user_pref("browser.search.selectedEngine", "Search the web (Babylon)");

*************************

En ce moment babylon est toujours présent!

Merci d'avance à ceux qui m'apporteront leur aide!

35 réponses

Résumé de la discussion

Babylon infecte le navigateur Firefox sous Windows 7, et résiste à plusieurs tentatives de suppression malgré l'utilisation d'AdwCleaner, comme le démontrent les rapports pré‑et post‑suppression et les ajustements restants. Des éléments détectés incluent des chemins Firefox, des entries de registre et des préférences liées à la recherche, supprimés après suppression, mais certains indésirables persistent encore. Pour éradiquer la menace, des conseils incluent la suppression des fichiers et clés dangereux, la réinitialisation du moteur de recherche et la suppression des préférences "Search the web (Babylon)" dans Firefox. Des recommandations complémentaires évoquent l'analyse des fichiers suspects via VirusTotal, l’usage d’outils dédiés et le redémarrage afin d’assurer l’élimination complète et éviter les réinfections possibles.

Bobot (l’IA à votre service)
  1. Je pense qu'on peut enfin dire : sujet résolu !

    Un énorme merci pour ton aide !
    0
    1. Rapport slowin killer :

      http://cjoint.com/?0LshtsuEDld
      0
      1. Rapport pure ra :

        Total space cleaned: 34.14 MB
        0
    2. Rapport Delfix :

      # DelFix v6.2 - Rapport créé le 17/12/2012 à 23:09:38
      # Mis à jour le 11/11/2012 par Xplode
      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (32 bits)
      # Nom d'utilisateur : sofemat - SOFEMAT-MSI
      # Exécuté depuis : C:\Users\sofemat\Downloads\delfix.exe
      # Option [Suppression]

      ~~~~~~ Dossier(s) ~~~~~~

      Supprimé : C:\_OTL
      Supprimé : C:\pre_scan
      Supprimé : C:\Program Files\Ad-Remover

      ~~~~~~ Fichier(s) ~~~~~~

      Supprimé : C:\Ad-Report-CLEAN[1].txt
      Supprimé : C:\AdwCleaner[R10].txt
      Supprimé : C:\AdwCleaner[R1].txt
      Supprimé : C:\AdwCleaner[R2].txt
      Supprimé : C:\AdwCleaner[R3].txt
      Supprimé : C:\AdwCleaner[R4].txt
      Supprimé : C:\AdwCleaner[R5].txt
      Supprimé : C:\AdwCleaner[R6].txt
      Supprimé : C:\AdwCleaner[R7].txt
      Supprimé : C:\AdwCleaner[R8].txt
      Supprimé : C:\AdwCleaner[R9].txt
      Supprimé : C:\AdwCleaner[S1].txt
      Supprimé : C:\AdwCleaner[S3].txt
      Supprimé : C:\AdwCleaner[S4].txt
      Supprimé : C:\AdwCleaner[S5].txt
      Supprimé : C:\AdwCleaner[S6].txt
      Supprimé : C:\AdwCleaner[S7].txt
      Supprimé : C:\AdwCleaner[S8].txt
      Supprimé : C:\Pre_Diag_16_12_2012_22_10_17.txt
      Supprimé : C:\Pre_Scan_16_12_2012_21_16_54.txt
      Supprimé : C:\Users\sofemat\Desktop\AD-R.lnk
      Supprimé : C:\Users\sofemat\Desktop\adwcleaner.exe
      Supprimé : C:\Users\sofemat\Desktop\AdwCleaner[R10].txt
      Supprimé : C:\Users\sofemat\Desktop\AdwCleaner[S8].txt
      Supprimé : C:\Users\sofemat\Desktop\Extras.Txt
      Supprimé : C:\Users\sofemat\Desktop\OTL.Txt
      Supprimé : C:\Users\sofemat\Desktop\OTL.exe

      ~~~~~~ Registre ~~~~~~

      Clé Supprimée : HKCU\Software\Ad-Remover
      Clé Supprimée : HKCU\Software\g3n-h@ckm@n
      Clé Supprimée : HKLM\SOFTWARE\OldTimer Tools
      Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover

      ~~~~~~ Autres ~~~~~~

      -> Prefetch Vidé

      *************************

      DelFix[S1].txt - [1866 octets] - [17/12/2012 23:09:38]

      ########## EOF - C:\DelFix[S1].txt - [1990 octets] ##########
      0
      1. Bon j'ai supprimé MOZILLA FIREFOX par le biais d' "ajout/suppression de programmes" (j'avais zappé ton lien...)

        Après réinstallation tout me parait ok ! Enfin !

        Mille merci pour le temps que tu m'as accordé ! C'était vraiment cool de ta part !
        0
        1. Oui, toujours ceci en page d'accueil :

          http://search.babylon.com/?affID=113357&tt=5012_1&babsrc=HP_ss&mntrId=1ab9b4f20000000000004061863e0845
          0
          1. sachant que sur les 2 ou 3 dernières manip mon antivirus AVAST était actif
            0
        2. Babylon est toujours là en page d'accueil internet.

          Voici le rapport:

          All processes killed
          ========== PROCESSES ==========
          No active process named explorer.exe was found!
          No active process named iexplore.exe was found!
          No active process named firefox.exe was found!
          No active process named msnmsgr.exe was found!
          No active process named Teatimer.exe was found!
          ========== OTL ==========
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
          Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{searchCLSID}\ not found.
          Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{searchCLSID}\ not found.
          Prefs.js: "Search the web (Babylon)" removed from browser.search.selectedEngine
          Prefs.js: %7B972ce4c6-7e08-4474-a285-3208198ce6fd%7D:17.0.1 removed from extensions.enabledAddons
          Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully.
          Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
          Starting removal of ActiveX control {E2883E8F-472F-4FB0-9522-AC9BF37916A7}
          C:\Windows\Downloaded Program Files\gp.inf not found.
          Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ deleted successfully.
          Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
          Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
          Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E2883E8F-472F-4FB0-9522-AC9BF37916A7}\ not found.
          Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:c:\progra~2\browse~1\25986~1.67\{c16c1~1\browse~1.dll deleted successfully.
          File move failed. c:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.dll scheduled to be moved on reboot.
          Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\F\ deleted successfully.
          ========== FILES ==========
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\traking_settings scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8} scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67 scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect scheduled to be moved on reboot.
          ========== COMMANDS ==========
          Restore point Set: OTL Restore Point

          [EMPTYTEMP]

          User: All Users

          User: Default
          ->Temp folder emptied: 0 bytes
          ->Temporary Internet Files folder emptied: 33170 bytes

          User: Default User
          ->Temp folder emptied: 0 bytes
          ->Temporary Internet Files folder emptied: 0 bytes

          User: Public

          User: sofemat
          ->Temp folder emptied: 1564784283 bytes
          ->Temporary Internet Files folder emptied: 3129751 bytes
          ->Java cache emptied: 0 bytes
          ->FireFox cache emptied: 25517274 bytes
          ->Flash cache emptied: 1744 bytes

          %systemdrive% .tmp files removed: 0 bytes
          %systemroot% .tmp files removed: 0 bytes
          %systemroot%\System32 .tmp files removed: 0 bytes
          %systemroot%\System32\drivers .tmp files removed: 0 bytes
          Windows Temp folder emptied: 454376 bytes
          RecycleBin emptied: 35516162 bytes

          Total Files Cleaned = 1,554.00 mb

          OTL by OldTimer - Version 3.2.69.0 log created on 12172012_183531

          Files\Folders moved on Reboot...
          File move failed. c:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.dll scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\traking_settings scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\traking_settings scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8} scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\traking_settings scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8} scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67 scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\traking_settings scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\content scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension\components scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\FirefoxExtension scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8} scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect\2.5.986.67 scheduled to be moved on reboot.
          Folder move failed. C:\ProgramData\BrowserProtect scheduled to be moved on reboot.
          File move failed. C:\windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

          PendingFileRenameOperations files...

          Registry entries deleted on Reboot...
          0
          1. ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

            si tu as XP => double clique
            si tu as Vista ou windows 7 => clic droit "executer en tant que...."


            sur OTL.exe pour le lancer.

            ▶Copie la liste qui se trouve en gras ci-dessous,

            ▶ colle-la dans la zone sous "Personnalisation" :


            :processes
            explorer.exe
            iexplore.exe
            firefox.exe
            msnmsgr.exe
            Teatimer.exe

            :OTL
            IE - HKLM\..\SearchScopes,DefaultScope =
            IE - HKCU\..\SearchScopes,DefaultScope = ${searchCLSID}
            IE - HKCU\..\SearchScopes\${searchCLSID}: "URL" = https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}
            FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
            FF - prefs.js..extensions.enabledAddons: %7B972ce4c6-7e08-4474-a285-3208198ce6fd%7D:17.0.1
            FF - user.js - File not found
            FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
            O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
            O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
            O20 - AppInit_DLLs: (c:\progra~2\browse~1\25986~1.67\{c16c1~1\browse~1.dll) - c:\ProgramData\BrowserProtect\2.5.986.67\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.dll ()
            O33 - MountPoints2\F\Shell - "" = AutoRun

            :Files
            C:\ProgramData\BrowserProtect

            :commands
            [CLEARALLRESTOREPOINTS]
            [emptytemp]
            [start explorer]
            [reboot]


            ▶ Clique sur "Correction" pour lancer la suppression.

            ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

            0
            1. l'autre nommé EXTRAS :

              http://cjoint.com/?BLrskrga77K
              0
              1. Voici le lien demandé :

                http://cjoint.com/data/0Lrse629yaf.htm
                0
                1. et l autre ?
                  0
              2. Télécharge ici :OTL

                ▶ enregistre le sur ton Bureau.

                si tu as XP => double clique
                si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                sur OTL.exe pour le lancer.

                ▶ => Clique ici pour voir la Configuration

                ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

                /md5start
                explorer.exe
                winlogon.exe
                wininit.exe
                volsnap.sys
                atapi.sys
                ndisuio.sys
                net.exe
                tdx.sys
                netbt.sys
                afd.sys
                net1.exe
                Rundll32.exe
                /md5stop
                netsvcs
                safebootminimal
                safebootnetwork
                %systemroot%\system32\*.dll /lockedfiles
                %systemroot%\system32\*.exe /lockedfiles
                %systemroot%\system32\*.ini
                %systemroot%\Tasks\*.*
                %systemroot%\system32\Tasks\*.*
                %systemroot%\system32\drivers\*.sys /lockedfiles
                %systemroot%\System32\config\*.sav
                %systemroot%\system32\config\*.exe /s
                %systemroot%\system32\*.sys
                HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s
                HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
                CREATERESTOREPOINT


                ▶ Clic sur Analyse.

                A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

                Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\<Bureau ou Desktop>\OTL.txt)

                ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

                heberge OTL.txt et extra.txt sur https://www.cjoint.com/ et donne les liens
                0
                1. Manip effectuée, je viens de redémarrer le PC, mais ma page d'accueil web est toujours la suivante:

                  http://search.babylon.com/?affID=113357&tt=5012_1&babsrc=HP_ss&mntrId=1ab9b4f20000000000004061863e0845
                  0
                  1. Je le supprime et je le ré-installe ?
                    0
                    • 1
                    • 2