Page de Pub qui s'ouvre sans cesse - Virus/Spywares - Windows & Software
Marsh Posté le 10-02-2017 à 16:41:10
ReplyMarsh Posté le 10-02-2017 à 17:16:05
colonel bao a écrit : Bonjour, je n'arrive pas à me débarrasser d'une page de pub qui me spamme systématiquement à l'ouverture de certains sites commerciaux. je passe spybot et malwarebytes en boucle sans succès |
Et Adwcleaner puisque tu postes un rapport (d'ailleurs tu as plusieurs rapports où il t'a viré d'autres trucs non ?)
Visiblement tu as utilisé des sites ou logiciels de streaming non ? et tu vas sur softonic ?
De toutes les façons ce que tu montres ce sont des Browsers Hijackers
Demande gentiment à Monk521 une analyse et modifie ton comportement sur le net (sinon ca recommencera et cela pourrait être pire)
Au dela de cela, il serait peut etre plus prudent de ne pas faire un mélange des genres, et ne pas faire une utilisation perso du PC avec un Progiciel de professionel de santé
Marsh Posté le 10-02-2017 à 17:17:29
Non pas trop, j'ai installer un truc gratuit et c'est parti en sucette
Merci pour le conseil
Faut il mp monk 521 ? (pour pas trop l'embeter)
edit, j'ai passé adcleaner au moins 10 fois. Ca c'est le dernier rapport en date
Marsh Posté le 10-02-2017 à 17:24:59
colonel bao a écrit : Non pas trop, j'ai installer un truc gratuit et c'est parti en sucette edit, j'ai passé adcleaner au moins 10 fois. Ca c'est le dernier rapport en date |
Depuis mon post tu as rajouté des lignes de scan
Pour MONK si il n'est pas débordé il verra ton message, mais un mp ne peut faire de mal :-)
Pour les autres rapport de ccleaner, il semble avoir viré d'autres trucs vu la taille de fichiers qui diffèrent, c'est pour cela que je disais cela
Marsh Posté le 10-02-2017 à 17:49:41
Hello AmigaOnly et colonel bao,
Je regarde les rapports...
Marsh Posté le 10-02-2017 à 17:52:06
Windows piraté ...
Marsh Posté le 10-02-2017 à 17:55:59
nex84 a écrit : Windows piraté ... |
Fin de la maintenance, nex84 a bien vu le KMSAuto Net.exe, une explication ?
Marsh Posté le 10-02-2017 à 18:05:43
Oui mea culpa
mon Win 10 est 100% legit
par contre j'ai utilisé un crack pour Office et c'est parti en cacahuète. Du coup j'ai acheté une licence 100 legit office 2016 derrière. (facture à l'appui)
Par contre impossible de me debarasser du bout de code qui reste
Marsh Posté le 10-02-2017 à 18:08:46
Oui, effectivement, il reste une tâche planifiée de ce KMS, donc tu as forcément activé les programmes en cause. Pour moi, c'est Ok. Je reprends dans un moment.
Marsh Posté le 10-02-2017 à 18:10:40
ReplyMarsh Posté le 10-02-2017 à 19:00:44
Ok, on passe à la désinfection. Dans un premier temps, désinstaller Spybot - Search and Destroy, ce programme est obsolète donc inutile.
Puis, appliquer ce qui suit...
==> FRST Correction :
Note: pour copier toutes les lignes, griser de haut en bas toutes les lignes en restant appuyer sur le
clic gauche de la souris. Puis faire un clic droit de la souris et choisir Copier.
CloseProcesses:
CreateRestorePoint:
EmptyTemp:
Hosts:
GroupPolicy: Restriction
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\5b2mbjg7.default -> Search Module
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\5b2mbjg7.default -> trotux
CHR StartupUrls: Default -> "hxxp://www.trovi.com/?gd=&ctid=CT3325585&octid=EB_ORIGINAL_CTID&ISID=M36330086-E16F-4E4A-AF61-5245E0E08A36&SearchSource=55&CUI=&UM=6&UP=SPA39198D7-9CBB-40A8-A708-8CC097587B44&SSPV=","hxxp://www.delta-search.com/?affID=119816&babsrc=HP_ss&mntrId=78fb2c130000000000000026830011fe","hxxp://search.softonic.com/MOY00621/tb_v1?SearchSource=48&cc=&mi=b890a86a000000000000902b345a195d","hxxp://search.gophoto.it/?pl=2&ch=v1noadmin_1403","hxxp://www.istartsurf.com/?type=hp&ts=1408489008&from=smt&uid=SAMSUNGXHD502IJ_S1PZJDWQ605492","hxxp://www.google.com","hxxps://www.google.fr/search?q=google&oq=google&aqs=chrome..69i57j0l2j69i60l3.986j0j4&sourceid=chrome&espv=210&es_sm=93&ie=UTF-8","hxxps://www.google.fr/webhp?sourceid=chrome-instant&espv=210&ie=UTF-8","hxxp://www.trotux.com/?z=cc122c38f2d6ace48382eeag5z4bewftbw0ccq2t3c&from=ftp&uid=CrucialXCT256M550SSD1_14330DF43C040DF43C04&type=hp","hxxp://www-searching.com/?pid=s&s=H21zbcnbl1BU,8b33c17f-9d69-4d89-8978-9bdce49ba443,"
CHR Session Restore: Default -> est activé.
S2 Nipuytersary; C:\Program Files (x86)\Plokoy\qialhophCll.dll [X]
C:\Users\Bao\AppData\Local\MSfree Inc
C:\WINDOWS\System32\Tasks\Aniqipypharaph
2017-02-01 13:55 - 2017-02-01 13:55 - 00000000 ____D C:\ProgramData\Avira
2017-02-01 13:55 - 2017-02-01 13:55 - 00000000 ____D C:\ProgramData\Avg
2017-02-01 13:54 - 2017-02-01 14:09 - 00000000 ____D C:\Users\Bao\AppData\Roaming\Arekotugoght
2017-02-01 13:54 - 2017-02-01 13:54 - 00000000 ____D C:\Users\Bao\AppData\Local\Gruvph
2017-02-01 13:53 - 2017-02-01 14:02 - 00000000 ____D C:\WINDOWS\system32\SSL
Task: {30666DD6-9674-4EEB-B722-CE8FD6932A43} - System32\Tasks\Aniqipypharaph => msiexec/i hxxp://d2buh1bf1g584w.cloudfront.net/msi/rel.php?u=CrucialXCT256M550SSD1_14330DF43C040DF43C04&v=201721 /q
Task: {45F444F0-90A6-42F1-88E3-DA2E22AAA998} - System32\Tasks\Clerfghtsterfiry Monitor => C:\Program Files (x86)\Plokoy\phadoy.exe
C:\Program Files (x86)\Plokoy
Task: {F3331107-170C-4875-B4C1-9D2309CE9494} - System32\Tasks\KMSAutoNet => C:\ProgramData\KMSAutoS\KMSAuto Net.exe
C:\ProgramData\KMSAutoS
ShortcutWithArgument: C:\Users\Bao\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --allow-running-insecure-content --kiosk-printing
ShortcutWithArgument: C:\Users\Public\Desktop\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> --allow-running-insecure-content --kiosk-printing
Dans la case Nom du fichier, écrire fixlist et cliquer sur Enregistrer.
Note : Patienter le temps de la suppression. Le PC va redémarrer.
Marsh Posté le 10-02-2017 à 19:17:24
ReplyMarsh Posté le 10-02-2017 à 19:25:12
j'ai l'impression qu'il se comporte bien. Pas de popup pour l'instant. Mais j'ai eu un intervalle libre ce matin de quelques heures aussi ... Je surveille ça de près.
Vraiment merci en tout cas. Je pense que je vais prendre une licence multiposte derrière pour mes autres pc.
Y une technique pour créer ton ficher .txt pour désinfecter ?
Marsh Posté le 10-02-2017 à 19:31:17
D'accord, surveille un peu le peu le PC et je t'enverrai la suite demain matin.
Citation : Y une technique pour créer ton ficher .txt pour désinfecter ? |
J'analyse les lignes des rapports (les exécutions automatiques, les fichiers/dossiers persistants, configuration réseau, etc...) et si je vois des malwares, je les inclus dans le script de suppression. On est obligé de faire comme cela, manuellement car certains programmes malveillants ne se laissent pas facilement désinstallés.
Marsh Posté le 10-02-2017 à 19:36:06
Y' une suite ?
Si tu veux , je le fais de suite.
C'est mon pc de boulot. Demain repos
A priori, toujours pas de pop up
Sinon lundi. C'est deja gentil de m'aider
Marsh Posté le 10-02-2017 à 19:41:57
On peut finaliser la maintenance malware avec quelques conseils préventifs et programmes supplémentaires pour parfaire le nettoyage du PC.
==> Quelques conseils :
Pour chaque navigateur internet concerné, copier l'adresse du lien qui se trouve ci-dessous (en faisant un
clic droit de la souris + copier l'adresse du lien), puis ouvrir le navigateur et coller le lien dans la barre
d'adresse (clic droit + coller). Installer ensuite Adblock Plus.
- pour Edge
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes dits "sensibles" étant les plus attaqués par des exploits, procédé qui consiste à télécharger et à installer automatiquement des malwares dés la simple visite d'un site web par exemple ou à l'ouverture d'une pièce jointe, d'un clic sur un lien ou sur une publicité malicieuse,...
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent.
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader DC: OK.
4- Adobe Flash Player : OK.
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
Note: si des fichiers infectieux sont trouvés, ils seront supprimés automatiquement.
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de
l'ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
Marsh Posté le 10-02-2017 à 20:00:24
ReplyMarsh Posté le 16-02-2017 à 10:04:54
PC 1
http://www.cjoint.com/c/GBqjb2MD22M
http://www.cjoint.com/c/GBqjfgH8fZM
http://www.cjoint.com/c/GBqjhiueAnM
http://www.cjoint.com/c/GBqjh7iwmqM
http://www.cjoint.com/c/GBqjiGPjgqM
Pc 2
http://www.cjoint.com/c/GBqjps1MzSM
http://www.cjoint.com/c/GBqjmwalbIM
http://www.cjoint.com/c/GBqjtgbF57M
http://www.cjoint.com/c/GBqjtHfINfM
http://www.cjoint.com/c/GBqjucK2WWM
Marsh Posté le 16-02-2017 à 10:29:04
Windows cracké + Office cracké ...
(+torrents)
Citation : VI. Les demandes d'aide pour des problèmes concernant les logiciels pirates ou modifiés illégalement sont également proscrites. Ceci inclut par exemple Windows XP Gold 5.5. |
Marsh Posté le 16-02-2017 à 10:30:11
normalement non
j'ai contacté monk 521
Tous mes windows sont officiels (update à partir de 7 ou 8.1)
et les offices sont tous desinstallés ( et les cracks avec)
chuis en cours d'achat de licences multipostes, je cherche la solution la plus économique ou éventuellement libre office
Je veux nettoyer tous mes postes
par contre les torrents en soi, c'est pas interdit si je ne me trompe.
Enfin, j'essaie de rentrer dans le droit chemin
Marsh Posté le 16-02-2017 à 10:32:49
nex84 a écrit : Windows cracké + Office cracké ... |
Et non, les programmes en question ne sont plus activés par le KMS.
@colonel bao
Pour le reste, ben désinstalle Utorrent, c'est pas bien.
Je regarde les rapports dans un moment.
Marsh Posté le 16-02-2017 à 10:38:05
nex84 a écrit : Windows cracké + Office cracké ...
|
comme dit plus bas, je n'ai plus de logiciel cracké
Marsh Posté le 16-02-2017 à 10:42:09
monk521 a écrit :
@colonel bao Je regarde les rapports dans un moment. |
Je ne pouvais pas le savoir.
Néanmoins, 2 outils de cracks différents pour seulement Office ... Comment dire ... On ne peut pas dire que c'est un accident.
Et ça n’empêche que c'est quand même hors charte. On ne devrait même pas aller plus loin que de conseiller une réinstall complète avec des versions légales pour être sur de ne plus avoir la moindre trace de cochonnerie liée à ça...
Marsh Posté le 16-02-2017 à 10:49:06
Ben là j'ai tout désinstallé et commencé à compléter les licences légales une à une. (que office)
Sinon, je n'ai pas dit que c'était un accident mais je ne vois pas ce que je peux faire de plus que le repentir et revenir dans le droit chemin ( en payant)
Marsh Posté le 16-02-2017 à 10:50:12
Citation : Et ça n’empêche que c'est quand même hors charte. On ne devrait même pas aller plus loin que de conseiller une réinstall complète avec des versions légales pour être sur de ne plus avoir la moindre trace de cochonnerie liée à ça... |
Pour moi, c'est ok, je repète l'utilisateur a activé légalement les programmes concernés, les KMS ne sont plus actifs, tu devrais le voir. Utorrent pose problème, à désinstalelr donc.
Marsh Posté le 16-02-2017 à 11:19:30
PC 1 n'est pas infecté. Quels sont les problèmes rencontrés ?
Mettre à jour Mozilla : cliquer sur les 3 barres dans la barre d'outils de Mozilla, puis sur le point d'interrogation et sélectionner "A propos de Mozilla".
Marsh Posté le 16-02-2017 à 11:27:13
PC1, j'ai pas de pb particuliers mais apres la premiere desinfection, j'ai préféré tous desinstaller et nettoyer tous les pc.
Du coup celui ci me donne régulièrement des positifs dans
adwcleaner et zhpdiag 2017 notamment supefluoous music manager.
Je sais pas si c'est normal. Mais j'ai pas de problème de fonctionnement ne soi
Firefox mis à jour
Marsh Posté le 16-02-2017 à 11:28:39
https://www.nicolascoolman.com/fr/hijacker-trovigo/ =>PUP.Optional.Trovigo
https://www.nicolascoolman.com/fr/toolbar-deltasearch/ =>.Superfluous.DeltaSearch
https://nicolascoolman.eu/2017/01/2 [...] superflus/ =>.Superfluous.Softonic
https://www.nicolascoolman.com/fr/spyware-gophotoit/ =>PUP.Optional.GophotoIt
https://www.nicolascoolman.com/fr/pup-isstart/ =>PUP.Optional.IsStart
https://www.anti-malware.top/2016/0 [...] icmanager/ =>.Superfluous.MusicManager
ces trucs là
Marsh Posté le 16-02-2017 à 11:34:16
Les détections Superflues ne sont pas infectieuses, c'est une interprétation de ZHPDiag.
Ce que détecte comme infectieux ZHPDiag n'est pas retrouvé sur les rapports de FRST, ça m'étonnerait que ce soit vraiment présent. Pour s'en assurer, on va appliquer un script avec ZHPFix.
==> ZHPFix
Attention, le script qui suit a été écrit spécifiquement pour l'ordinateur de , il n'est pas
transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours.
Note: le rapport se trouve aussi à cet emplacement,
Disque local C:\Utilisateurs\mon nom\AppData\Roaming\ZHP\ZHPFix[R1].txt
Marsh Posté le 16-02-2017 à 11:41:56
Pour le second PC.
==> ZHPFix
Attention, le script qui suit a été écrit spécifiquement pour l'ordinateur de , il n'est pas
transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours.
Note: le rapport se trouve aussi à cet emplacement,
Disque local C:\Utilisateurs\mon nom\AppData\Roaming\ZHP\ZHPFix[R1].txt
Marsh Posté le 16-02-2017 à 11:48:38
http://www.cjoint.com/c/GBqkVPwgKwM
edit, au bout d'un moment ça revient toujours
http://www.cjoint.com/c/GBqlETgVcYM
Marsh Posté le 16-02-2017 à 13:07:40
OK. C'est Chromium qui est détecté par AdwCleaner.
Appliquer ce qui suit (sur le premier PC donc), puis refaire un scan avec AdwCleaner.
==> ZHPFix
Attention, le script qui suit a été écrit spécifiquement pour l'ordinateur de , il n'est pas
transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours.
Note: le rapport se trouve aussi à cet emplacement,
Disque local C:\Utilisateurs\mon nom\AppData\Roaming\ZHP\ZHPFix[R1].txt
Marsh Posté le 16-02-2017 à 13:25:55
ReplyMarsh Posté le 16-02-2017 à 13:32:28
http://www.cjoint.com/c/GBqmFEPk0OM
http://www.cjoint.com/c/GBqmGkv4aXM
Marsh Posté le 16-02-2017 à 13:35:42
Oui, c'est bien ce qu'il me semblait, ZHPFix n'arrive pas à supprimer ce qu'il détecte. Le mieux c'est de désinstaller Chrome, e, ayant pris soin d'abord d'exporter ses favoris s'il y en a, puis réinstaller Chrome.
https://support.google.com/chrome/answer/96816?hl=fr
Marsh Posté le 10-02-2017 à 16:40:24
Bonjour, je n'arrive pas à me débarrasser d'une page de pub qui me spamme systématiquement à l'ouverture de certains sites commerciaux.
Vous auriez une idée ? Merci d'avance
je passe spybot et malwarebytes en boucle sans succès
Message édité par colonel bao le 10-02-2017 à 17:17:40
---------------
My Feed Back