Mystarting123

Résolu
bonjour à tous
voilà pas mal de temps que je suis infecté par mystarting123, a chaque fois je réussi à m'en débarrassé mais plutôt de façon temporaire.
Et la il s'est à nouveau réinstaller mais seulement je ne peux plus du tout changer de moteur de recherche par Default
les logiciel que j'ai utilisé sont:
- zhp
- adwcleaner

alors si vous avez des solution je suis preneur car la je seche complet

26 réponses

Résumé de la discussion

La discussion porte sur une infection persistante par mystarting123 qui réapparaît après chaque suppression et empêche le changement du moteur de recherche, malgré l’usage d’outils tels que zhp et AdwCleaner. Des rapports FRST et d’autres analyses sont échangés pour identifier les composants malveillants et proposer des corrections, certains éléments indiquant des scripts ou services suspectés et la nécessité d’un redémarrage. D'autres interventions promeuvent l’emploi de FRST avec une liste de correction (fixlist.txt) et des procédures précises, puis la suppression manuelle de dossiers et fichiers indésirables pour empêcher la réinstallation. En cas de suivi, des conseils pratiques suggèrent de créer un sujet distinct et d’effectuer un nettoyage Malwarebytes, ainsi que la gestion des PUPs pour limiter les réinfections.

Bobot (l’IA à votre service)
  1. Modérateur
    Salut,

    Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).

    Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
    • FRST.txt
    • Shortcut.txt
    • Additionnal.txt


    Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

    0
    1. Modérateur
      Désinstalle Reimage Protector
      sert à rien.

      Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

      Ouvre le bloc-notes : Touche Windows + R,
      Dans le champs "Exécuter", saisir notepad et OK.
      Copie/Colle dedans ce qui suit :

      CreateRestorePoint:
      CloseProcesses:
      Task: {FEE14C2E-9BF6-4F4C-889A-6A70C482AE81} - System32\Tasks\ReimageUpdater => C:\Program Files\Reimage\Reimage Protector\ReiGuard.exe [2017-05-14] (Reimage®) <==== ATTENTION
      Task: {13B6269C-DBFD-4BEE-BEBE-9F473BB06298} - System32\Tasks\9218z804z4252u9718 => Rundll32.exe "C:\ProgramData\9218z804z4252u9718\9218z804z4252u9718.dll",zuKGdpQnt <==== ATTENTION
      HKU\S-1-5-21-3272019588-169741458-999169410-1004\...\Run: [CCleaner Monitoring] => C:\Program Files\CCleaner\CCleaner64.exe [9364696 2017-03-03] (Piriform Ltd)
      S2 terana; C:\Users\y.bausse\AppData\Local\terana\terana.dll [908288 2017-05-27] (IntertSect Alliance Pty Ltd) [Fichier non signé] <==== ATTENTION
      C:\Users\y.bausse\AppData\Local\terana
      2017-05-27 23:22 - 2017-05-27 23:22 - 00004272 _____ C:\Windows\System32\Tasks\ReimageUpdater
      2017-05-27 23:21 - 2017-05-27 23:41 - 00000000 ____D C:\Program Files\Reimage
      2017-05-27 23:20 - 2017-05-27 23:41 - 00000150 _____ C:\Windows\Reimage.ini
      2017-05-27 23:15 - 2017-05-27 23:15 - 00012310 _____ C:\Users\y.bausse\Desktop\ZHPCleaner.txt
      2017-05-27 23:09 - 2017-05-27 23:09 - 02775552 _____ C:\Users\y.bausse\ZHPCleaner.exe
      2017-05-27 20:52 - 2017-05-27 20:52 - 00000000 ____D C:\Users\y.bausse\AppData\Local\terana
      2017-05-27 20:50 - 2017-05-27 20:52 - 00000000 ____D C:\Program Files\MK
      2017-05-27 20:50 - 2017-05-27 20:50 - 00000000 ____D C:\Program Files (x86)\{45C2608B-71FD-4DFD-9555-47E3F573734E}
      2017-05-27 20:50 - 2017-05-27 20:50 - 00000000 ____D C:\Pipisy
      IFEO\GoogleUpdate.exe: [Debugger] 324095823984.exe
      IFEO\GoogleUpdaterService.exe: [Debugger] 8736459873644.exe
      2017-05-16 14:09 - 2017-05-20 08:59 - 00000000 ____D C:\Terward
      2017-05-16 14:09 - 2017-05-16 14:09 - 00000000 ____D C:\Program Files (x86)\{1854AB44-3071-4009-81AC-13007D425ABA}
      2017-05-11 12:46 - 2017-05-11 14:13 - 00000000 _____ C:\Windows\SysWOW64\3333333
      2017-05-11 12:45 - 2017-05-11 14:12 - 00000000 _____ C:\Windows\SysWOW64\1111111
      2017-05-09 14:55 - 2017-05-17 12:59 - 00000000 _____ C:\Windows\SysWOW64\1111
      2017-05-09 14:09 - 2017-05-09 14:09 - 00000000 ____D C:\Reaqapytegupy
      2017-05-05 06:11 - 2017-05-20 08:50 - 00000000 ____D C:\Users\y.bausse\AppData\Local\Apps\2.0
      2017-05-03 16:02 - 2017-05-03 16:02 - 00000000 ____D C:\Users\Public\Documents\Google
      2017-05-03 14:10 - 2017-05-03 14:10 - 00000000 ____D C:\Program Files (x86)\{A3F66CC1-2475-46CA-9362-1C7E8699B1A4}
      Hosts:
      EmptyTemp:
      RemoveProxy:
      Reboot:


      Une fois, le texte collé dans le Bloc-notes,
      Menu "Fichier" puis "Enregistrer sous",
      A gauche, place toi sur le Bureau,
      Dans le champs en bas, nom du fichier mets : fixlist.txt
      Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

      Relance FRST et clique sur le bouton "Corriger / Fix"
      Un redémarrage sera peut-être nécessaire ( pas obligatoire )
      Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

      Redémarre l'ordinateur.

      2°)
      Réinitialise/Répare les navigateurs WEB concernés par les problèmes :

      3°)
      Termine par un nettoyage Malwarebytes - Tutoriel Malwarebytes Anti-Malware version gratuite

      4°)
      Vois ce que cela donne et si des améliorations ont eu lieu.
      Si ce n'est pas le cas, s itu as encore des pages de pubs intempestives, précise sur quel navigateur WEB.
      Refais un scan FRST et donne les nouveaux rapports via pjjoint.

      0
      1. bon, j'ai fais toute les manip, je vous tiens au courant si ça revient ou pas.
        La dernière fois j'ai été tranquille une semaine avant son retour, j’espère que cette fois c'est la bonne.
        En tout cas merci
        0
        1. Modérateur
          ok,

          Refais un nettoyage Malwarebytes lundi ou mardi =)
          0
      2. Modérateur
        Y a du mieux ?
        0
        1. ben pour l'instant toujours pas de retour du virus, j'ai refais un petit coup de malwerbytes mardi.
          De toute façon si ça reviens tu sera le premier au courant ^^
          j'attend encore un petit peu avant de mettre résolu
          0
          1. Modérateur
            ok =)
            0
        2. Modérateur
          Fais un scan en ligne avec NOD32 puis enregistre le rapport. Envoie le sur http://pjjoint.malekal.com/ et donne le lien ici.

          Refais un scan FRST pour voir et donne les rapports via pjjoint.
          0
          1. Modérateur
            Désinstalle AVG PC TuneUp
            Sert à rien.

            Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.

            Ouvre le bloc-notes : Touche Windows + R,
            Dans le champs "Exécuter", saisir notepad et OK.
            Copie/Colle dedans ce qui suit :

            CreateRestorePoint:
            CloseProcesses:
            C:\Insist
            Task: {4829F834-3CC1-4130-9E1B-8EB39C080A0E} - System32\Tasks\Milimili => C:\Program Files (x86)\MIO\MIO.exe [2017-06-01] () <==== ATTENTION
            CHR Extension: (Striker Manager) - C:\Users\y.bausse\AppData\Local\Google\Chrome\User Data\Default\Extensions\chmachfiimeggafocgeldapnchdnoiib [2017-05-28]
            2017-06-01 14:10 - 2017-06-01 14:10 - 00003604 _____ C:\Windows\System32\Tasks\Milimili
            2017-06-01 14:10 - 2017-06-01 14:10 - 00000000 ____D C:\Users\y.bausse\AppData\Roaming\WinSAPSvc
            2017-06-01 14:10 - 2017-06-01 14:10 - 00000000 ____D C:\Users\y.bausse\AppData\Local\glory
            2017-06-01 14:10 - 2017-06-01 14:10 - 00000000 ____D C:\Program Files\MK
            2017-06-01 14:10 - 2017-06-01 14:10 - 00000000 ____D C:\Program Files (x86)\MIO
            2017-06-01 14:09 - 2017-06-01 14:10 - 00000000 ____D C:\Program Files (x86)\{D436A782-D626-47B9-90CB-70D076DFA755}
            2017-06-01 14:09 - 2017-06-01 14:09 - 00000000 ____D C:\Stuvatybugtain
            DeleteKey:
            Hosts:
            EmptyTemp:
            RemoveProxy:
            Reboot:


            Une fois, le texte collé dans le Bloc-notes,
            Menu "Fichier" puis "Enregistrer sous",
            A gauche, place toi sur le Bureau,
            Dans le champs en bas, nom du fichier mets : fixlist.txt
            Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.

            Relance FRST et clique sur le bouton "Corriger / Fix"
            Un redémarrage sera peut-être nécessaire ( pas obligatoire )
            Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

            Redémarre l'ordinateur.

            2°)
            Réinitialise/Répare les navigateurs WEB concernés par les problèmes :

            Veuillez appuyer sur une touche pour continuer la désinfection...
            0
            1. j'ai créée le fixlist, mais j'attend la fin du scan pour faire les manip pour éviter de redémarrer tout de suite
              0
              1. Modérateur
                ok :)

                ca doit être le programme MIO qui remet tout, je l'avais pas fait virer au premier nettoyage FRST.
                Espérons que tout ne revienne pas, cette fois ci =)
                0
            2. j'espere ^^, c'est un vrai poison ce programme
              0
              1. apparament j'ai le même problème que toi je sais que FRST est quelque chose qui est personnel au niveau de réparation je vais attendre que vous trouver la réponse avant de me proposer a mon tour
                0
              2. Modérateur
                @souzoukerHello,

                il faudrait créer ton propre sujet pour obtenir de l'aide stp.
                0
            3. Bonjour,

              J'ai le même soucis j'avais google chrome, puis initialsite123 et maintenant quand je veut changer le moteur de recherche par défaut j'ai mystarting123 et je ne peut pas le changer. On peut m'aider aussi svp ?
              0
              1. Modérateur
                Hello,

                il faut créer ton propre sujet pour obtenir de l'aide stp.
                0
            4. Ci-joint le rapport Nod 32, j'ai du coupé un peu avant la fin car je dois quitter le taf.
              Je ferais les manips ce soir
              https://pjjoint.malekal.com/files.php?id=20170601_d10e6o12n12r11
              0
              1. Modérateur
                ok mais laisse pas l'ordi allumé, sinon ça risque de tout remettre.
                Reprends le script, j'ai ajouté C:\Insist
                faut virer ce dossier aussi.
                0
            5. J'ai le même problème, j'ai réinstaller chrome en supprimant toutes ses traces et il est revenu. Mais il serait peut-être possible de réinstaller chrome et de remettre tout mes réglages sans réaliser la synchronisation car c'est comme ça qu'il revient, j'ai l'impression.
              0
              1. Modérateur
                Salut,

                Si le profil distant est corrompu, oui ça peut revenir mais dans le cas de adya974, des programmes malveillants sont aussi revenus.
                A lire le pargraphe concernant la synchronisation sur Chrome et les PUPs : Réparer et réinstaller proprement Google Chrome

                Maintenant is tu as besoin que l'on vérifie ton ordi, il faudrait faire un scan FRST et créer ton propre sujet stp.
                0
            6. j'ai fais les manip, mais par contre quant je reinitialise le moteur est tjr la, du coup a chaque fois je desinstalle chrome.
              Ensuite je n'arrive pas à le reinstaller sans passé par zeok
              du coup la zeok travail pour que je reinstalle chrome
              0
              1. @Malekal_morte-oui j'ai un compte synchronisé, je me demande en fait si c'est pas lié au compte.
                D'ailleur j'ai zeok qui est tjr en execution depuis 3/4 d'heures
                0
              2. si je peut donner aussi mon avis, le malware demande de nous synchronizé nous même, enfin c'est ce que je peut observer quand je tente des recherche sur mystarting123 "j'ai rechercher google.fr :3" il nous redirige sur l"url de l'identification google +
                0
              3. Modérateur
                @adya974faut pas utiliser zoek...
                et oui c'est lié au compte, voir le lien que j'ai donné.
                Tu as un paragraphe là dessus.
                0
              4. @Malekal_morte-Justement petite question sur ça , j'ai garder le setup d'installation de chrome sur mon ordinateur. Est-il nécessaire de le réinstaller ou je peux télécharger directement chrome par le biais de ce setup.
                0
            7. bon ben j'arrive pas à réinstaller chrome, le fichier exe ne se lance pas.
              0
              1. y a pas une solution pour ça? j'ai laissé tourner zeok toute la nuit mais on dirait qu'il bloque.
                Jusqu’à présent ça avait marcher.
                AU pire je peux utilisé Mozilla, mais bon je préfère chrome
                0
                1. Modérateur
                  refais un scan FRST pour voir ce qu'il reste.
                  0
                  • 1
                  • 2