Boxore

Résolu
Bonjour,

Mon ordinateur portable, PC, windows 7, est infesté par BOXORE, malgré plusieurs essais, adw cleaner, ad cleaner, je n'arrive pas à le supprimer.

Merci de vos conseils pour m'aider à résoudre ce problème.

Cordialement

Mpl

43 réponses

Résumé de la discussion

Le poste décrit une infection par BOXORE sur un ordinateur Windows 7, persistant malgré plusieurs essais avec AdwCleaner et d'autres outils de nettoyage, et nécessitant une approche plus ciblée. La solution préconisée est d’installer et lancer Malwarebytes' Anti-Malware (MBAM) avec mises à jour, d’effectuer un examen complet, de supprimer les éléments détectés et de relancer l’ordinateur si nécessaire. En parallèle, il est conseillé de refaire un balayage avec AdwCleaner et de partager le rapport obtenu afin d’évaluer les nettoyages réalisés et les éventuelles clés de registre affectées. Des rapports MBAM et AdwCleaner, ainsi que les éléments modifiés du fichier HOSTS, peuvent aider à cibler les restes et à préciser les actions à entreprendre lors du nettoyage.

Bobot (l’IA à votre service)
  1. Parfait, merci beaucoup pour le temps que tu m'as accordé :)
    1. Re

      le final : https://forums-fec.be/entraide/viewtopic.php?f=11&t=229

      (ne refais pas Delfix)
      1. Voila le rapport

        https://forums-fec.be/upload/www/?a=d&i=6644478086
        1. OK, on finalise :

          passe un coup de DelFix, coche toutes les cases.

          Puis :

          ▶ Télécharge PureRa

          ▶ Une fois télécharger :
          - sur XP, double clique ;
          - sur Vista/7/8, clique droit, "Exécuter en tant qu'administrateur"

          ▶ Clique sur "Next"

          ▶ Clique sur "Check All"

          ▶ Décoche les deux cases "Windows Update Installation Files" et "WMI Logs"

          ▶ AIDE EN IMAGE

          ▶ Poste le rapport C:\PureRa.txt.

          @+
          1. Bonjour,
            voici le rapport

            https://forums-fec.be/upload/www/?a=d&i=7507173526

            et sinon tout va bien, pas de problème particuliers.
            1. Hello

              très bien.

              ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

              si tu as XP => double clique
              si tu as Vista ou windows 7 => clic droit "executer en tant que...."


              sur OTL.exe pour le lancer.

              ▶Copie la liste qui se trouve en gras ci-dessous,

              ▶ colle-la dans la zone sous "Personnalisation" :

              :OTL
              CHR - plugin: Conduit Chrome Plugin (Enabled) = C:\Users\MASTER\AppData\Local\Google\Chrome\User Data\Default\Extensions\paoponfhfdfnjgddpnpjkambkcgdaaib\2.3.15.10_0\plugins/ConduitChromeApiPlugin.dll
              O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
              [2013/06/29 18:23:55 | 000,000,000 | ---D | C] -- C:\Windows\SysWow64\searchplugins
              [2013/06/29 18:23:55 | 000,000,000 | ---D | C] -- C:\Windows\SysWow64\Extensions


              ▶ Clique sur "Correction" pour lancer la suppression.

              ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.

              Après,, on finalise.

              Des problèmes persistent ?

              @+

              1. Re

                je pense que l'AV bloque le modif du fichier hosts.

                DÉSACTIVE KASPERSKY

                puis télécharge RSTHosts disponible sur cette page :

                http://general-changelog-team.fr/fr/downloads/view.download/10

                lis les informations données sur ladite page.

                Une fois la page lu et comprise et une fois le logiciel lancé, clique sur "Restaurer".

                Redémarre la machine, puis clique sur "créer un rapport".

                Poste le rapport correspondant.

                @+

                Aider les autres, c'est bien... Mais quand on ne sait pas s'y prendre, on s'abstient!
                1. Hello,

                  voila le résultat du scan OTL

                  https://forums-fec.be/upload/www/?a=d&i=4332896790
                  1. Salut

                    très bien.

                    Rrefais un OTL en analyse rapide, poste le rapport correspondant. Si tout va bien, on finalise.
                    1. Re

                      refais voir une recherche ? le rapport de suppression n'indique rien....
                      1. rapport de host haz

                        Remontees : hxxp://www.adlice.com/forum/
                        Site Web : https://www.luanagames.com/index.fr.html
                        Blog : http://tigzyrk.blogspot.com/

                        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                        Demarrage : Mode normal
                        Utilisateur : MASTER [Droits d'admin]
                        Mode : HOSTS RAZ -- Date : 07/02/2013 20:33:20
                        | ARK || FAK || MBR |

                        ¤¤¤ Processus malicieux : 0 ¤¤¤

                        ¤¤¤ Entrees de registre : 0 ¤¤¤

                        ¤¤¤ Driver : [NON CHARGE 0x0] ¤¤¤

                        ¤¤¤ Ruches Externes: ¤¤¤

                        ¤¤¤ Infection : Mal.Hosts ¤¤¤

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        --> %SystemRoot%\System32\drivers\etc\hosts

                        127.0.0.1 download-winmx-free.com --> Potentially malicious!
                        127.0.0.1 www.download-winmx-free.com --> Potentially malicious!
                        127.0.0.1 www.facebook.com.img335.tk --> Potentially malicious!
                        127.0.0.1 free-winmx-downloads.com --> Potentially malicious!
                        127.0.0.1 www.free-winmx-downloads.com --> Potentially malicious!
                        127.0.0.1 www.google.dospop.com --> Potentially malicious!
                        127.0.0.1 www.mp3winmx.com --> Potentially malicious!
                        127.0.0.1 mp3winmx.com --> Potentially malicious!
                        127.0.0.1 winmx.click-new-download.com --> Potentially malicious!
                        127.0.0.1 www.winmx.click-new-download.com --> Potentially malicious!
                        127.0.0.1 www.winmx-d0wnload.com --> Potentially malicious!
                        127.0.0.1 winmx-d0wnload.com --> Potentially malicious!
                        127.0.0.1 www.winmxfrance.com --> Potentially malicious!
                        127.0.0.1 winmxfrance.com --> Potentially malicious!
                        127.0.0.1 winmx-freebie.com --> Potentially malicious!
                        127.0.0.1 www.winmx-freebie.com --> Potentially malicious!
                        127.0.0.1 www.winmx-music-download.com --> Potentially malicious!
                        127.0.0.1 winmx-music-download.com --> Potentially malicious!
                        127.0.0.1 winmx-usa.com --> Potentially malicious!
                        127.0.0.1 www.winmx-usa.com --> Potentially malicious!

                        127.0.0.1 www.007guard.com
                        127.0.0.1 007guard.com
                        127.0.0.1 008i.com
                        127.0.0.1 www.008k.com
                        127.0.0.1 008k.com
                        127.0.0.1 www.00hq.com
                        127.0.0.1 00hq.com
                        127.0.0.1 010402.com
                        127.0.0.1 www.032439.com
                        127.0.0.1 032439.com
                        127.0.0.1 www.0scan.com
                        127.0.0.1 0scan.com
                        127.0.0.1 1000gratisproben.com
                        127.0.0.1 www.1000gratisproben.com
                        127.0.0.1 1001namen.com
                        127.0.0.1 www.1001namen.com
                        127.0.0.1 100888290cs.com
                        127.0.0.1 www.100888290cs.com
                        127.0.0.1 www.100sexlinks.com
                        127.0.0.1 100sexlinks.com
                        [...]

                        ¤¤¤ Nouveau fichier HOSTS: ¤¤¤

                        Termine : << RKreport[0]_H_07022013_203320.txt >>
                        RKreport[0]_D_07022013_202846.txt;RKreport[0]_D_07022013_203100.txt;RKreport[0]_S_07022013_084258.txt
                        RKreport[0]_S_07022013_203037.txt;RKreport[0]_S_07022013_203244.txt
                        1. rapport de suppression

                          Blog : http://tigzyrk.blogspot.com/

                          Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                          Demarrage : Mode normal
                          Utilisateur : MASTER [Droits d'admin]
                          Mode : Recherche -- Date : 07/02/2013 20:30:37
                          | ARK || FAK || MBR |

                          ¤¤¤ Processus malicieux : 0 ¤¤¤

                          ¤¤¤ Entrees de registre : 0 ¤¤¤

                          ¤¤¤ Tâches planifiées : 0 ¤¤¤

                          ¤¤¤ Entrées Startup : 0 ¤¤¤

                          ¤¤¤ Navigateurs web : 0 ¤¤¤

                          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                          ¤¤¤ Driver : [NON CHARGE 0x0] ¤¤¤

                          ¤¤¤ Ruches Externes: ¤¤¤

                          ¤¤¤ Infection : Mal.Hosts ¤¤¤

                          ¤¤¤ Fichier HOSTS: ¤¤¤
                          --> %SystemRoot%\System32\drivers\etc\hosts

                          127.0.0.1 download-winmx-free.com --> Potentially malicious!
                          127.0.0.1 www.download-winmx-free.com --> Potentially malicious!
                          127.0.0.1 www.facebook.com.img335.tk --> Potentially malicious!
                          127.0.0.1 free-winmx-downloads.com --> Potentially malicious!
                          127.0.0.1 www.free-winmx-downloads.com --> Potentially malicious!
                          127.0.0.1 www.google.dospop.com --> Potentially malicious!
                          127.0.0.1 www.mp3winmx.com --> Potentially malicious!
                          127.0.0.1 mp3winmx.com --> Potentially malicious!
                          127.0.0.1 winmx.click-new-download.com --> Potentially malicious!
                          127.0.0.1 www.winmx.click-new-download.com --> Potentially malicious!
                          127.0.0.1 www.winmx-d0wnload.com --> Potentially malicious!
                          127.0.0.1 winmx-d0wnload.com --> Potentially malicious!
                          127.0.0.1 www.winmxfrance.com --> Potentially malicious!
                          127.0.0.1 winmxfrance.com --> Potentially malicious!
                          127.0.0.1 winmx-freebie.com --> Potentially malicious!
                          127.0.0.1 www.winmx-freebie.com --> Potentially malicious!
                          127.0.0.1 www.winmx-music-download.com --> Potentially malicious!
                          127.0.0.1 winmx-music-download.com --> Potentially malicious!
                          127.0.0.1 winmx-usa.com --> Potentially malicious!
                          127.0.0.1 www.winmx-usa.com --> Potentially malicious!

                          127.0.0.1 www.007guard.com
                          127.0.0.1 007guard.com
                          127.0.0.1 008i.com
                          127.0.0.1 www.008k.com
                          127.0.0.1 008k.com
                          127.0.0.1 www.00hq.com
                          127.0.0.1 00hq.com
                          127.0.0.1 010402.com
                          127.0.0.1 www.032439.com
                          127.0.0.1 032439.com
                          127.0.0.1 www.0scan.com
                          127.0.0.1 0scan.com
                          127.0.0.1 1000gratisproben.com
                          127.0.0.1 www.1000gratisproben.com
                          127.0.0.1 1001namen.com
                          127.0.0.1 www.1001namen.com
                          127.0.0.1 100888290cs.com
                          127.0.0.1 www.100888290cs.com
                          127.0.0.1 www.100sexlinks.com
                          127.0.0.1 100sexlinks.com
                          [...]

                          ¤¤¤ MBR Verif: ¤¤¤

                          +++++ PhysicalDrive0: WDC WD7500BPVT-22HXZT1 +++++
                          --- User ---
                          [MBR] 6f2691fed9c2e21726a42b523d5ac601
                          [BSP] 6be750a827dd9b3b79fe84b87e8a1807 : Windows Vista MBR Code
                          Partition table:
                          0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 15000 Mo
                          1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 30722048 | Size: 100 Mo
                          2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 30926848 | Size: 700302 Mo
                          User = LL1 ... OK!
                          User = LL2 ... OK!

                          Termine : << RKreport[0]_S_07022013_203037.txt >>
                          RKreport[0]_D_07022013_202846.txt;RKreport[0]_S_07022013_084258.txt
                          1. re

                            c'est bien ce que je pensais... Le script OTL n'a pas l'air d'avoir fonctionné.

                            Fais la suppression avec RK, poste le rapport.

                            Clique sur Hosts RAZ, poste le rapport.
                            1. Bonjour,
                              Voici le rapport de rogue killer

                              mail : tigzyRK<at>gmail<dot>com
                              Remontees : hxxp://www.adlice.com/forum/
                              Site Web : https://www.luanagames.com/index.fr.html
                              Blog : http://tigzyrk.blogspot.com/

                              Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                              Demarrage : Mode normal
                              Utilisateur : MASTER [Droits d'admin]
                              Mode : Recherche -- Date : 07/02/2013 08:42:58
                              | ARK || FAK || MBR |

                              ¤¤¤ Processus malicieux : 0 ¤¤¤

                              ¤¤¤ Entrees de registre : 4 ¤¤¤
                              [HJ POL] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                              [HJ POL] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
                              [HJ POL] HKLM\[...]\Wow6432Node\[...]\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                              [HJ POL] HKLM\[...]\Wow6432Node\[...]\System : EnableLUA (0) -> TROUVÉ

                              ¤¤¤ Tâches planifiées : 2 ¤¤¤
                              [V2][SUSP PATH] EPUpdater : C:\Users\MASTER\AppData\Roaming\BABSOL~1\Shared\BabMaint.exe [x] -> TROUVÉ
                              [V2][SUSP PATH] Updater3491.exe : C:\Users\MASTER\AppData\Local\Updater3491\Updater3491.exe - /extensionid=3491 /extensionname="Vid-Saver" /chromeid=pgmfkblbflahhponhjmkcnpjinenhlnc [x][x] -> TROUVÉ

                              ¤¤¤ Entrées Startup : 0 ¤¤¤

                              ¤¤¤ Navigateurs web : 0 ¤¤¤

                              ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                              ¤¤¤ Driver : [NON CHARGE 0x0] ¤¤¤

                              ¤¤¤ Ruches Externes: ¤¤¤

                              ¤¤¤ Infection : Mal.Hosts ¤¤¤

                              ¤¤¤ Fichier HOSTS: ¤¤¤
                              --> %SystemRoot%\System32\drivers\etc\hosts

                              127.0.0.1 download-winmx-free.com --> Potentially malicious!
                              127.0.0.1 www.download-winmx-free.com --> Potentially malicious!
                              127.0.0.1 www.facebook.com.img335.tk --> Potentially malicious!
                              127.0.0.1 free-winmx-downloads.com --> Potentially malicious!
                              127.0.0.1 www.free-winmx-downloads.com --> Potentially malicious!
                              127.0.0.1 www.google.dospop.com --> Potentially malicious!
                              127.0.0.1 www.mp3winmx.com --> Potentially malicious!
                              127.0.0.1 mp3winmx.com --> Potentially malicious!
                              127.0.0.1 winmx.click-new-download.com --> Potentially malicious!
                              127.0.0.1 www.winmx.click-new-download.com --> Potentially malicious!
                              127.0.0.1 www.winmx-d0wnload.com --> Potentially malicious!
                              127.0.0.1 winmx-d0wnload.com --> Potentially malicious!
                              127.0.0.1 www.winmxfrance.com --> Potentially malicious!
                              127.0.0.1 winmxfrance.com --> Potentially malicious!
                              127.0.0.1 winmx-freebie.com --> Potentially malicious!
                              127.0.0.1 www.winmx-freebie.com --> Potentially malicious!
                              127.0.0.1 www.winmx-music-download.com --> Potentially malicious!
                              127.0.0.1 winmx-music-download.com --> Potentially malicious!
                              127.0.0.1 winmx-usa.com --> Potentially malicious!
                              127.0.0.1 www.winmx-usa.com --> Potentially malicious!

                              127.0.0.1 www.007guard.com
                              127.0.0.1 007guard.com
                              127.0.0.1 008i.com
                              127.0.0.1 www.008k.com
                              127.0.0.1 008k.com
                              127.0.0.1 www.00hq.com
                              127.0.0.1 00hq.com
                              127.0.0.1 010402.com
                              127.0.0.1 www.032439.com
                              127.0.0.1 032439.com
                              127.0.0.1 www.0scan.com
                              127.0.0.1 0scan.com
                              127.0.0.1 1000gratisproben.com
                              127.0.0.1 www.1000gratisproben.com
                              127.0.0.1 1001namen.com
                              127.0.0.1 www.1001namen.com
                              127.0.0.1 100888290cs.com
                              127.0.0.1 www.100888290cs.com
                              127.0.0.1 www.100sexlinks.com
                              127.0.0.1 100sexlinks.com
                              [...]

                              ¤¤¤ MBR Verif: ¤¤¤

                              +++++ PhysicalDrive0: WDC WD7500BPVT-22HXZT1 +++++
                              --- User ---
                              [MBR] 6f2691fed9c2e21726a42b523d5ac601
                              [BSP] 6be750a827dd9b3b79fe84b87e8a1807 : Windows Vista MBR Code
                              Partition table:
                              0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 15000 Mo
                              1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 30722048 | Size: 100 Mo
                              2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 30926848 | Size: 700302 Mo
                              User = LL1 ... OK!
                              User = LL2 ... OK!

                              Termine : << RKreport[0]_S_07022013_084258.txt >>
                              1. Re

                                très bien.

                                Le fichier hosts a été pourri par Spybot, ralentissant la navigation. On va donc procédé à une vérification :

                                ▶ Télécharge ici : RogueKiller (choisir entre la version 32 et 64 bits selon ton Windows, si tu ne sais pas, demande moi!)
                                ▶ Enregistre et ferme tous les programmes en cours
                                ▶ Lance RogueKiller et attend que le Prescan ait fini
                                ▶ Accepte l'EULA puis clique sur Scan.
                                ▶ Une fois terminé, clique sur Rapport et copie/colle le rapport dans ta prochaine réponse.

                                Bonne nuit

                                Aider les autres, c'est bien... Mais quand on ne sait pas s'y prendre, on s'abstient!
                                • 1
                                • 2
                                • 3