Impossible supprimer Qone8

Résolu
Bonjour,


J'ai pourtant tout essayé, réinitialisé IE10, effectué des scan avec JRT, Malwarebytes' anti-malware, Avast, ADWcleaner, Junkware Removal Tool,... Rien n'y fait

Ci-dessous les liens obtenus avec OTL

https://forums-fec.be/upload/www/?a=d&i=5598250301 (extras)
https://forums-fec.be/upload/www/?a=d&i=0366598038 (OTL)

Merci de votre aide précieuse

28 réponses

Résumé de la discussion

Problème persistant sur Windows 7 avec Internet Explorer 10 survient malgré réinitialisation et plusieurs scans antivirus, les rapports OTL et extras évoquant une éventuelle infection. Plusieurs réponses recommandent d'exécuter SEAF.exe pour générer un log et vérifier les éléments du registre, puis d'extraire le rapport et le partager pour diagnostic initial. Des vérifications constatent des modifications de registre liées au démarrage des navigateurs, notamment StartMenuInternet et commandes Chrome/IE, et des conseils incluent la reconfiguration des paramètres du navigateur et l'analyse approfondie via OTL. Par ailleurs, des outils alternatifs et relances OTL sont proposés pour obtenir des rapports actualisés et repérer des éléments persistants non détectés par les scans standards.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bah parce que c'est relou ce truc, et tout nouveau.
    J'ai fais la remontée au développeur d'adwcleaner hier, il a mis à jour son outil en conséquence en principe.

    Passe un coup de delfix en cochant toutes cases : https://www.commentcamarche.net/telecharger/securite/7111-delfix/

    ~~

    Attention à ce que tu installes à l'avenir :
    Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme S0ft0nic.
    L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring), ton PC se retrouve avec des barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
    Dès lors, lorsque tu installes un programme, lis bien ce qui est proposé car tu risques d'installé des barres d'outils sans le savoir.

    Lire Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/

    Passe le mot à tes amis !

    ~~

    Fais des scans réguliers avec Malwarebytes, il est efficace.

    ~~

    Sécurise ton PC !

    Un exploit sur site web permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
    Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
    Exemple avec : Exploit Java

    Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
    Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

    IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
    https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite

    https://forum.malekal.com/viewtopic.php?t=15960&start=

    Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web

    ~~

    Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

    Bonne lecture et n'oublie pas d'indiquer que ton sujet est résolu :)
    1. Tu es véritablement un CHAMPION

      Ca y est, tout est nickel !!!! Un immense merci

      Tout est réparé. Je ne sais pas comment j'ai pu choper cette merde et pourquoi il était si difficile à éradiquer même avec Avast, Malwarebytes' anti-malware, ADWCleaner, JRT,... Rien y a fait alors que jusqu'à maintenant, j'avais tjs réussi à me démerder seul.

      Merci encore infiniment.
      1. Voilà le dernier rapport.

        Ecoute, en effet, ça semble fonctionner sous IE mais pas sur Chrome que je n'utilise que rarement. Ma messagerie n'y est pas liée.

        Merci mille fois de ton aide et de ta réactivité

        A + et bonne continuation à toi

        ========== OTL ==========
        HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
        Use Chrome's Settings page to remove the default_search_provider items.
        Use Chrome's Settings page to remove the default_search_provider items.
        Use Chrome's Settings page to change the HomePage.

        OTL by OldTimer - Version 3.2.69.0 log created on 10012013_121538
        1. Contributeur sécurité
          Hello,

          On fait aller ! lol et toi ?

          Bah t'as plus que la page d'accueil à modifier, et sur G Chrome OTL ne sait pas apporter de modifications (navigateur pourri ^^)

          Si tu as la synchronisation avec ton compte google sur G Chrome désactive la momentanément :

          On va désactiver la synchronisation de Chrome avec ton compte Google
          - Clique sur le menu Google Chrome dans la barre d'outils du navigateur.
          - Sélectionne Connecté en tant que <ton adresse e-mail>.
          - Dans la section "Connexion", clique sur Dashboard.
          - Accède à la section "Synchronisation de Google Chrome" du tableau de bord, puis clique sur Arrêter la synchronisation et supprimer les données de Google.

          La synchronisation est désactivée, et toutes les données synchronisées qui ont été enregistrées dans ton compte Google sont supprimées. Elles sont toutefois conservées sur ton ordinateur.

          Fais cette correction avec OTL tout de même :

          :OTL
          IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.qone8.com/?type=hp&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B
          IE - HKLM\..\SearchScopes,DefaultScope = {33BB0A4E-99AF-4226-BDF6-49120163DE86}
          CHR - default_search_provider: qone8 (Enabled)
          CHR - default_search_provider: search_url = http://start.qone8.com/web/?type=ds&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B&q={searchTerms}
          CHR - homepage: http://start.qone8.com/?type=hp&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B


          (bien prendre :OTL au début)

          1. Bonjour,

            j'espère que tu vas bien

            https://forums-fec.be/upload/www/?a=d&i=5184183321 (OTL)
            https://forums-fec.be/upload/www/?a=d&i=4182241083 (Extras)
            1. Contributeur sécurité
              Réponds avec le bouton bleu STP.

              D'acc ça roule.

              Bonne nuit :)
              1. C'est adorable merci mais, ça ne te dérange pas si je te l'envoie demain matin. Je plie la ;-)
                1. Contributeur sécurité
                  Relance OTL,

                  ▶ Clique ici pour voir la configuration

                  ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"


                  HKCU\Software
                  HKLM\Software
                  %Homedrive%\*
                  %Homedrive%\*.
                  %Userprofile%\*
                  %Userprofile%\*.
                  %Allusersprofile%\*
                  %Allusersprofile%\*.
                  %localappdata%\*
                  %localappdata%\*.
                  %Userprofile%\Local Settings\Application Data\*
                  %Userprofile%\Local Settings\Application Data\*.
                  %programFiles%\*
                  %programFiles%\*.
                  %Systemroot%\Temp\*.exe /s
                  %systemroot%\system32\*.dll /lockedfiles
                  %systemroot%\system32\*.exe /lockedfiles
                  %systemroot%\system32\*.in*
                  %systemroot%\Tasks\*
                  %systemroot%\Tasks\*.
                  %systemroot%\system32\Tasks\*
                  %systemroot%\system32\Tasks\*.
                  %systemroot%\system32\drivers\*.sy* /lockedfiles
                  %systemroot%\system32\config\*.exe /s
                  %Systemroot%\ServiceProfiles\*.exe /s
                  %systemroot%\system32\*.sys
                  %temp%\*.exe /s
                  %ALLUSERSPROFILE%\Application Data\*.exe /s
                  %ALLUSERSPROFILE%\Application Data\*.
                  %APPDATA%\*.exe /s
                  %LocalAppData%\*
                  %LocalAppData%\*.
                  %SYSTEMDRIVE%\*.*
                  /md5start
                  explorer.exe
                  winlogon.exe
                  userinit.exe
                  svchost.exe
                  services.exe
                  winsock.*
                  /md5stop
                  msconfig
                  netsvcs
                  BASESERVICES
                  safebootminimal
                  safebootnetwork
                  CREATERESTOREPOINT
                  SAVEMBR:0
                  HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
                  HKLM\Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command
                  HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command
                  dir "%Homedrive%\*" /S /A:L /C


                  ▶ Clic sur Analyse.

                  A la fin du scan, 2 Bloc-Notes vont s'ouvrir avec les rapports (OTL.txt et extras.txt).

                  NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT

                  Ces fichiers se trouvent à côté de l'exécutable OTL.exe

                  héberge OTL.txt et extra.txt sur FEC Upload et donne les liens obtenus en échange

                  NE PAS COPIER/COLLER LE LIEN DE SUPPRESSION, CONSERVE-LE SI TU DESIRE ENSUITE SUPPRIMER LES RAPPORTS DE LA BASE DE DONNEES FEC
                  1. Non, toujours pas ni Chrome ni IE. J'ai pas redémarrer mais ça marche pas :-(
                    1. Contributeur sécurité
                      Ah ben tout de suite voilà qui est mieux ^^

                      Normalement le problème est réglé, vérifie.
                      1. je veux bien te croire que tu fatigues...

                        ========== REGISTRY ==========
                        HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command\\""|""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" /E : value set successfully!
                        HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\\""|""C:\Program Files\Internet Explorer\iexplore.exe" /E : value set successfully!

                        OTL by OldTimer - Version 3.2.69.0 log created on 09302013_231558
                        1. Contributeur sécurité
                          Ah merde excuse ^^
                          Je fatigue :p

                          Comme ceci ça ira mieux :

                          :REG
                          [HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command]
                          ""=""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe"

                          [HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command]
                          ""=""C:\Program Files\Internet Explorer\iexplore.exe"
                          1. ========== OTL ==========
                            File LM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command] not found.
                            File LM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command] not found.

                            OTL by OldTimer - Version 3.2.69.0 log created on 09302013_230606
                            1. Contributeur sécurité
                              Mmmmmmmmmmmmmh

                              Refais avec ça voir :

                              :OTL
                              [HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command]
                              ""=""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe"

                              [HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command]
                              ""=""C:\Program Files\Internet Explorer\iexplore.exe"

                              1. ========== REGISTRY ==========
                                Registry value HKEY_LOCAL_MACHINE\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command\\ deleted successfully.
                                HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command\\""|REG_SZ:""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" /E :invalid edit format. Invalid data type.
                                Registry value HKEY_LOCAL_MACHINE\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\\ deleted successfully.
                                HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\\""|REG_SZ:""C:\Program Files\Internet Explorer\iexplore.exe" /E :invalid edit format. Invalid data type.

                                OTL by OldTimer - Version 3.2.69.0 log created on 09302013_230027
                                1. Contributeur sécurité
                                  ▶ Télécharge ici :OTL

                                  ▶ Fais un double clic sur l'icône pour le lancer (clic droit executer en tant qu'administrateur sous Vista, Windows 7 ou Windows 8). Vérifier que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.

                                  ▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"


                                  :reg
                                  [HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command]
                                  ""=-
                                  ""=REG_SZ:""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe"

                                  [HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command]
                                  ""=-
                                  ""=REG_SZ:""C:\Program Files\Internet Explorer\iexplore.exe"


                                  ▶ Clique sur "Correction" pour lancer la suppression.

                                  ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail
                                  1. Si ca te parle tout ça, chapeau !!!! ;-)

                                    ¤¤¤¤¤¤¤¤¤¤ | Shortcut_Module 27.09.2013 - g3n-h@ckm@n

                                    21:29:14 - 30/09/2013

                                    Disinfected : C:\Users\All Users\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\mgstach\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\mgstach\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk : C:\Program Files (x86)\Internet Explorer\iexplore.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\mgstach\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk : C:\Program Files\Internet Explorer\iexplore.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\mgstach\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk : C:\Program Files\Internet Explorer\iexplore.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\mgstach\Desktop\Internet Explorer.lnk : C:\Program Files (x86)\Internet Explorer\iexplore.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    Disinfected : C:\Users\Public\Desktop\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B)
                                    1. Contributeur sécurité
                                      Han je vois :)

                                      Lance ça : http://www.security-helpzone.com/Tools/g3n/Shortcut_Module.exe

                                      Poste le rapport
                                      1. Ci dessous le rapport

                                        merci de ton aide

                                        1. ========================= SEAF 1.0.1.0 - C_XX
                                        2.
                                        3. Commencé à: 20:38:45 le 30/09/2013
                                        4.
                                        5. Valeur(s) recherchée(s):
                                        6. qone8
                                        7.
                                        8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
                                        9.
                                        10. (!) --- Calcul du Hash "MD5"
                                        11. (!) --- Informations supplémentaires
                                        12. (!) --- Recherche registre
                                        13.
                                        14. ====== Fichier(s) ======
                                        15.
                                        16.
                                        17. "C:\Users\mgstach\AppData\Local\Microsoft\Internet Explorer\DOMStore\YPPA424E\start.qone8[1].xml" [ NOT_CONTENT_INDEXED|ARCHIVE | 13 o ]
                                        18. TC: 30/09/2013,15:00:07 | TM: 30/09/2013,15:00:07 | DA: 30/09/2013,15:00:07
                                        19.
                                        20. Hash MD5: C1DDEA3EF6BBEF3E7060A1A9AD89E4C5
                                        21.
                                        22.
                                        23. =========================
                                        24.
                                        25.
                                        26. "C:\Users\mgstach\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\3IBORJYQ\start_qone8_com[1].htm" [ NOT_CONTENT_INDEXED|ARCHIVE | 10 Ko ]
                                        27. TC: 30/09/2013,19:45:51 | TM: 30/09/2013,19:45:51 | DA: 30/09/2013,19:45:51
                                        28.
                                        29. Hash MD5: 43850F81FB26B09F60A4DE4674DDC64C
                                        30.
                                        31.
                                        32. =========================
                                        33.
                                        34.
                                        35. "C:\Users\mgstach\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\ZTK12OEN\affich-28809427-impossible-supprimer-qone8[1].htm" [ NOT_CONTENT_INDEXED|ARCHIVE | 62 Ko ]
                                        36. TC: 30/09/2013,19:46:35 | TM: 30/09/2013,19:46:35 | DA: 30/09/2013,19:46:35
                                        37.
                                        38. Hash MD5: 9071CA78B86D60AD84AB5A1710D4F961
                                        39.
                                        40.
                                        41. =========================
                                        42.
                                        43.
                                        44. "C:\Users\mgstach\AppData\LocalLow\Microsoft\Internet Explorer\DOMStore\ZXIH3OZC\start.qone8[1].xml" [ NOT_CONTENT_INDEXED|ARCHIVE | 13 o ]
                                        45. TC: 30/09/2013,14:46:52 | TM: 30/09/2013,19:45:52 | DA: 30/09/2013,19:45:52
                                        46.
                                        47. Hash MD5: C1DDEA3EF6BBEF3E7060A1A9AD89E4C5
                                        48.
                                        49.
                                        50. =========================
                                        51.
                                        52.
                                        53.
                                        54. ====== Entrée(s) du registre ======
                                        55.
                                        56.
                                        57. [HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command]
                                        58. ""=""C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" http://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B" (REG_SZ)
                                        59.
                                        60. [HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command]
                                        61. ""="C:\Program Files\Internet Explorer\iexplore.exe http://start.qone8.com/?type=sc&ts=1380356444&from=air&uid=VB0250EAVER_Z2AFGL3B" (REG_SZ)
                                        62.
                                        63. =========================
                                        64.
                                        65. Fin à: 20:43:54 le 30/09/2013
                                        66. 665873 Éléments analysés
                                        67.
                                        68. =========================
                                        69. E.O.F
                                        • 1
                                        • 2