Virus sur le site Metronews ?

Virus sur le site Metronews ? - Virus/Spywares - Windows & Software

Marsh Posté le 18-06-2015 à 21:39:23    

Hello
cela fait deux fois dans le mois écoulé qu'en cliquant sur un article provenant de Metronews depuis Google Actualités que je tombe sur une page me proposant de mettre à jour flashplayer (c'est bien évidemment un traquenard, la version proposée n'existe pas et le site d'adobe me confirme que j'ai bien la dernière version)
Pour les téméraires, l'adresse du site dans mon historique est http://upgradenow24.newpcsoft2upda [...] NAwOA_IvI.
Je navigue depuis chrome qui se met à jour automatiquement
Je ne sais pas si cela provient d'un code malveillant dans une page de pub ou sur metronews
Mon fichier host est clean
je n'ai pas observé de symptôme (ralentissement, plantage, fenêtre de pub intempestive, et scan MS Securities essentials toujours ok) me permettant de suspecter que mon pc soit vérolé
 
A présent le même lien m'envoie bien sur l'article de metronews.
 
Vous avez déjà expérimenté quelque chose d'analogue ? Pensez-vous qu'un malware soit installé sur mon pc ?
 
merci pour vos retours
 
NicoRak


---------------
Nico Rak
Reply

Marsh Posté le 18-06-2015 à 21:39:23   

Reply

Marsh Posté le 18-06-2015 à 22:34:32    

nicorak a écrit :

Hello
cela fait deux fois dans le mois écoulé qu'en cliquant sur un article provenant de Metronews depuis Google Actualités que je tombe sur une page me proposant de mettre à jour flashplayer (c'est bien évidemment un traquenard, la version proposée n'existe pas et le site d'adobe me confirme que j'ai bien la dernière version)
Pour les téméraires, l'adresse du site dans mon historique est http://upgradenow24.newpcsoft2upda [...] NAwOA_IvI.
Je navigue depuis chrome qui se met à jour automatiquement
Je ne sais pas si cela provient d'un code malveillant dans une page de pub ou sur metronews
Mon fichier host est clean
je n'ai pas observé de symptôme (ralentissement, plantage, fenêtre de pub intempestive, et scan MS Securities essentials toujours ok) me permettant de suspecter que mon pc soit vérolé

 

A présent le même lien m'envoie bien sur l'article de metronews.

 

Vous avez déjà expérimenté quelque chose d'analogue ? Pensez-vous qu'un malware soit installé sur mon pc ?

 

merci pour vos retours

 

NicoRak

 

A lire  https://www.virustotal.com/en/ip-ad [...] formation/

 

lien déja référencé puisqu'il est déja dans ma protection hosts

 

Ton navigateur doit etre vérolé (au mieux)  et ce n'est pas avec un scan de MS machin chose que tu le verras

 

Demande une analyse ZHP à MONK521 avant de faire quoi que ce soit d'autre (comme des tentatives malheureuses de désinfection etc)


Message édité par Profil supprimé le 18-06-2015 à 22:35:54
Reply

Marsh Posté le 19-06-2015 à 00:02:56    

ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !)
 
Merci pour ton conseil je vais voir ce que je peux faire par moi même en attendant


---------------
Nico Rak
Reply

Marsh Posté le 19-06-2015 à 07:21:08    

nicorak a écrit :

ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !)

 

Merci pour ton conseil je vais voir ce que je peux faire par moi même en attendant

 


Je doute qu'il s'agisse de simples PupS ou alors ils virent aux malwares

 

En attendant tu peux ANALYSER (évite le nettoyage car tu ne sais pas ce qui se cache sous la redirection) avec :

 

https://toolslib.net/downloads/view [...] dwcleaner/

 

http://www.commentcamarche.net/dow [...] ti-malware

 


Et pour ZHP tu as plusieurs exemples sur le forum pour préparer le travail à MONK521


Message édité par Profil supprimé le 19-06-2015 à 07:22:10
Reply

Marsh Posté le 19-06-2015 à 09:32:52    

nicorak a écrit :

ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !)
 
Merci pour ton conseil je vais voir ce que je peux faire par moi même en attendant


 
ca ne vient pas du site metronews.
quand je clique sur le site metronews sur google ou si je l'ouvre directement, je tombe sur le site de metronews.
quand je clique sur ton lien dans ton premier message, je tombe sur un site qui me dit que flash player n'est pas à jour....  
 
tu as du choper une merde quelque part.

Reply

Marsh Posté le 19-06-2015 à 10:58:37    

Merci @michael777 @AmigaOnly
j'ai fait un scan (long...) avec un live CD de KAV (donc sans l'os chargé), et regardé aussi avec leur outil antiroot kit (celui là à partir de l'os)  
RIEN...
dans le doute, supprimé le cache de chrome. Je n'ai aucune extension exotique installée (pdf, flash, java et c'est tout)
reste une autre possibilité, un référencement vérolé  
Ca ne m'est arrivé que deux fois (en tout). Je soupçonne toujours un virus de type goolge redirect, mais il se fait discret et outre ses deux redirections douteuses, je n'ai aucun autre symptôme.
Je vais regarder ZHP, quant à Monk521 je ne le connais pas, l'usage est de le contacter en MP ?


---------------
Nico Rak
Reply

Marsh Posté le 19-06-2015 à 11:04:47    

Bonjour nicorak,  
 
 
Je te joins le tuto de ZHPDiag pour voir s'il y aurait des traces de malwares sur ton PC.
 
 
 
:) Tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
 
 
Comment créer et poster le lien d'un rapport :
 

  • Se rendre sur le site http://www.cjoint.com/
  • Cliquer sur le bouton Parcourir, sélectionner le rapport demandé et valider par Ouvrir
  • Puis, en bas de la page du site Cjoint, cliquer sur Créer le lien Cjoint
  • Faire un clic droit avec la souris sur le lien créé qui apparaît sous cette forme http://cjoint.co/Exemple et sélectionner l'option copier l'adresse du lien  
  • Coller ce lien (à l'aide du clic droit) dans ta prochaine réponse sur le forum.


 
 
Rappel sur les envois des rapports:  
Les fichiers générés par ce programme peuvent inclure des données personnelles (nom d'utilisateur par exemple). Assurez-vous de les nettoyer si vous ne souhaitez pas qu'elles soient accessibles à tous.
 
 
 
 
==> ZHPDiag - programme de diagnostic
 
 

  • Télécharger ZHPDiag (de Nicolas Coolman)


       Note: le programme est téléchargé en principe dans la rubrique Téléchargements de l'explorateur de                         fichiers
 

  • Lancer l'installation en faisant un clic droit de la souris sur le fichier ZHPDiag et en choisissant "Exécuter en tant qu'administrateur" (pour Windows Vista, 7/8)


  • Fermer tous les programmes en cours d'utilisation


  • A partir du bureau, faire un clic droit de la souris sur l'icône de ZHPDiag et choisir "Exécuter en tant qu'administrateur" (pour Windows Vista, 7/8)


  • Cliquer sur Complet


       Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus
 
http://nsa34.casimages.com/img/2015/03/24/150324092234906054.png
 

  • Une fois le scan terminé, le fichier ZHPDiag.txt a été créé sur le bureau


  • Héberge le rapport sur www.Cjoint.com, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

Reply

Marsh Posté le 19-06-2015 à 11:30:05    

ben plus besoin de MP :)
ok c'est noté et merci pour ta proposition d'aide
je ne suis pas chez moi, je fais ça ce week-end


---------------
Nico Rak
Reply

Marsh Posté le 19-06-2015 à 17:45:07    

michael777 a écrit :

 

ca ne vient pas du site metronews.
quand je clique sur le site metronews sur google ou si je l'ouvre directement, je tombe sur le site de metronews.
quand je clique sur ton lien dans ton premier message, je tombe sur un site qui me dit que flash player n'est pas à jour....

 

tu as du choper une merde quelque part.

 

Je m'imisce avant que Nicorak et Mon521 ne se mettent à "travailler" pour ne pas les pertuber :-)

 

En fait il y a 2 possibilités :

 

-Une infection sur le PC
-Une régie de  pub infectée par une annonce
-Une fausse pub glissée dans la régie de pubs (hack du serveur de pubs)

 

Il faut savoir que certains groupes pourvoyeurs de malware, poussent le vice à monter une Sté avec pignon sur rue (ou presque), vont la faire fonctionner pendant quelques temps, vont envoyer des pubs qu'ils vont payer à de grandes régies de publicité, puis, un jour vont lui fournir une pub vérolée
C'est déjà arrivé à Yahoo, rueducommerce, etc

 

Le truc c'est qu'on peut visiter le site 10 fois sans rien voir ou attraper, puis la onzième fois... ce qui est normal car les pubs qui défilent sont cycliques, ou liées à du tracking (là c'est sur le dos du visiteur) ou par le biais d'une faille logicielle présente sur le PC du visiteur (là c'est assez basique, le code source en js est connu)


Message édité par Profil supprimé le 19-06-2015 à 17:48:00
Reply

Marsh Posté le 19-06-2015 à 21:53:49    

@Amiga : oui cela ressemble assez à ce scénario
Je vais suivre le tuto car Monk521 m'a gentiment proposé de m'aider
 
@Monk je t'ai envoyé le lien www.cjoint.com en MP  
 
Merci par avance pour ton aide !
 
NicoRak


---------------
Nico Rak
Reply

Marsh Posté le 19-06-2015 à 21:53:49   

Reply

Marsh Posté le 20-06-2015 à 15:11:02    

@Monk le script à l'exception de mon prénom ne contient pas grand chose je le post ici pour reprendre le fil de la discussion
http://www.cjoint.com/c/EFunicmJHpX


---------------
Nico Rak
Reply

Marsh Posté le 20-06-2015 à 15:55:17    

nicorak a écrit :

@Monk le script à l'exception de mon prénom ne contient pas grand chose je le post ici pour reprendre le fil de la discussion
http://www.cjoint.com/c/EFunicmJHpX


 
tu peux faire confiance à monk

Reply

Marsh Posté le 20-06-2015 à 17:01:13    

Ok, on fait le point: comment se porte le PC ?

Reply

Marsh Posté le 20-06-2015 à 17:50:22    

hello @monk521 je ne sais pas si c'est psychologique, mais chrome à l'air de se lancer plus vite (en même temps je suis sur un ssd... la différence est plus dans le chrome apparaît immédiatement versus presque tout de suite...)
l'appli eurosport n'est plus loadée (logique à la lecture de ton script) et comme je ne m'en servais je l'ai supprimée du launcher des apps
A partir de ton analyse, notamment les cochonneries dans tmp, quelque chose ne tournait pas rond ? ou ce sont les différents nettoyages des répertoires temporaires qui accélèrent un peu les choses ?
Je n'ai pas eu de redirections depuis mon premier post sur le forum


Message édité par nicorak le 20-06-2015 à 17:52:56

---------------
Nico Rak
Reply

Marsh Posté le 20-06-2015 à 18:04:47    

Oui le nettoyage des fichiers temporaires arrange les choses d'autant plus si on en a beaucoup. Je vais te donner un programme plutôt efficace dans ce domaine.
 
Comme tu l'as remarqué, j'ai supprimé une extension de Chrome se rapportant à eurosport.com car elle ne correspond à aucune extension légitime connue.
 
Cela dit, il reste à observer si les suppressions du fix ont résolu le problème car comme dit AmigaOnly avec pertinence, il est fort possible que des serveurs publicitaires respectables en apparence distribuent de temps en temps des liens malicieux.  
 
 
 
La suite de la désinfection...
 
 
 
==> Nettoyage complémentaire :  
 
 
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
 
 

  • Télécharger SFTGC sur ton bureau


  • Lancer le programme en faisant un clic droit de la souris sur l'icône de SFTGC et en choisissant "Exécuter en tant qu'administrateur" (pour Windows Vista, 7/8)  


  • Le logiciel s'initialise puis s'ouvre
  • Cliquer alors sur le bouton Go pour supprimer les fichiers temporaires inutiles et attendre la fin du nettoyage


http://nsa33.casimages.com/img/2015/01/27/150127052303395226.png
 
 
 
2- DelFix de Xplode
 
 
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de l' ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.  
 

  • Télécharger DelFix de Xplode sur le bureau


  • Lancer le programme en faisant un clic droit de la souris sur l'icône de DelFix et en choisissant "Exécuter en tant qu'administrateur" (pour Windows Vista, 7/8)
  • Cocher toutes les cases comme indiquer sur l'image ci dessous
  • Cliquer sur Exécuter


http://nsa34.casimages.com/img/2015/04/14/1504140438439850.png
 
 
 
 
==> Mises à jour de sécurité :
 
 
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes étant les plus attaqués par les malwares notamment par l'intermédiaire d'exploits (infection automatique par simple visite d'un site web).  
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent (pour plus de détails voir plus loin la rubrique " compléments d'informations" ):
 
 
 
1- Vérification et mises à jour du système d'exploitation Windows:
 

  • Pour Windows Vista, Seven et 8 : se rendre dans le Panneau de configuration\Système et sécurité\Windows Update\  et sélectionner Rechercher des mises à jour.


 
 
2- Vérification et mises à jour des navigateurs internet :
 

  • Pour Internet Explorer : les mises à jour se font en même temps que celles du système d'exploitation.  
  • Pour Mozilla : cliquer sur le menu Mozilla représenté par 3 barres (en haut à droite du programme). Cliquez sur le "?", puis “ à propos de Mozilla“.
  • Pour Google Chrome : OK !


 
 
3- Adobe Reader DC: N'est pas à jour, c'est une faille de sécurité importante.
 

  • Désinstaller la version actuelle via le panneau de configuration / Programmes / Désinstaller un programme.
  • Télécharger et installer la nouvelle mouture d'Adobe Reader => Site Adobe Reader


Ne pas oublier avant le téléchargement de décocher la case proposant le sponsor McAfee dans les offres facultatives, ce programme ne sert à rien.
 
http://nsa34.casimages.com/img/2015/01/28/150128035801295205.png
 
 
 
4-Adobe Flash Player : OK !  
 
 
 
5- Java : la version de java installée sur votre ordinateur n'est pas à jour:  
 

  • Désinstaller l'ancienne ou les anciennes versions de Java via le panneau de configuration / Programmes / Désinstaller un programme.  
  • Télécharger la nouvelle version => site de java (cliquer sur téléchargement gratuit de java).


Lors de l'installation du programme, ne pas oublier de décocher la case qui propose d'installer la barre d'outils Ask, elle ne sert à rien et transmet des informations sur tes habitudes de surf à ton insu...
 
http://nsa33.casimages.com/img/2015/01/28/150128035931740317.png
 
 
 
 
==> Quelques conseils de prudence et de vigilance :
 
 

  • Éviter de télécharger des programmes sur certains sites revendeurs comme 01.net, Softonic, BrotherSoft, ces sites utilisent leur propre installateur et rajoutent pendant l'installation des programmes indésirables LPI/PUP (toolbars, adwares, spywares, hijackers).  


  • Préférer les téléchargements chez l'éditeur du programme  


  • Lors de l'installation d'un programme, lire attentivement ce que l'on propose, choisir l'installation personnalisée ou avancée et décocher les programmes additionnels inutiles ou cliquer sur Skip (Passer).


  • Chercher le vrai lien de téléchargement sur la page d'un site.


  • Filtrer les publicités malicieuses (malvertising) qui peuvent installer des malwares à l'aide du programme Adblock Plus. Pour chaque navigateur internet concerné, copier l'adresse du lien ci dessous (clic droit de la souris), ouvrez le navigateur et collez le lien dans la barre d'adresse:  


         - pour Internet Explorer
         - pour Mozilla
         - pour Google Chrome  
         - pour Opéra
 

  • Attention aux fausses mises à jour, plugins et faux codecs qui sont proposés notamment sur des sites de jeux, de streaming ou de charmes, ceux-ci installent aussi des malwares.


  • Au niveau des mails et des réseaux sociaux, n'ouvrez pas des pièces jointes et ne cliquer pas sur des liens en provenance d'inconnus, ceux pourraient être piégés.    

 

  • Refuser de télécharger et d'utiliser illégalement des œuvres protégés par un copyright (non libre de droits). En plus d’être passible de sanctions vis-à-vis de la loi et d'Hadopi, ces œuvres piratées en provenance du réseau du P2P, du Direct Down Load ou par tout autre biais sont la source de la plupart des infections les plus dangereuses.


  • Scanner (analyser) régulièrement son PC avec son antivirus résident et vérifier que la base de signatures virales est bien à jour afin de détecter les derniers malwares présents sur le net.  


  • Vacciner ses supports amovibles externes (clés Usb, disques dur externes, cartes mémoire, Ipod, MP3…) à l'aide du programme UsbFix car beaucoup d'infections se propagent par ce biais.  


  • Sauvegarder sur un disque dur externe vos données personnelles (documents, images, vidéo, musiques) au cas où une panne sérieuse arriverait et empêcherait le PC de redémarrer, ou qu'un malware supprime ou crypte de façon irréversible ces données (sauvegarder sur un disque dur externe non connecté en permanence au PC).


 
 
 
==> Complément d'informations :
 
 


 
 
 
==> Jeu : tester votre capacité à éviter les logiciels indésirables PUP/LPI.
 
http://nsa33.casimages.com/img/2015/01/04/15010409362177735.png
 
 


Note: ce programme pédagogique ne représente évidemment aucun danger. ;)  
Google Chrome peut bloquer le téléchargement, autorisez-le.

 
 
 
 
Bon surf et bonne soirée.  :hello:
 

Reply

Marsh Posté le 20-06-2015 à 18:35:10    

merci @monk, effectivement du boulot en perspective... pour les tmp, autant que l'on puisse faire vu que je n'ai jamais rien purgé depuis l'install de ce système qui remonte à 2 ans


---------------
Nico Rak
Reply

Marsh Posté le 25-06-2015 à 10:08:13    

Java mis à jour (mais plus supporté par chrome dans son implémentation actuelle, enfin avec les settings d'origine) ainsi qu'Acrobat. Etrange que Adobe ne "pousse" pas sa màj à partir de la version 11.
Conclusion, pas vu d'infection l'explication d'Amigaonly (mon 500 me manque à moi aussi...) semble coller avec les symptômes
@monk521 merci encore pour ton travail remarquable


---------------
Nico Rak
Reply

Marsh Posté le 25-06-2015 à 23:13:50    

nicorak a écrit :

Java mis à jour (mais plus supporté par chrome dans son implémentation actuelle, enfin avec les settings d'origine) ainsi qu'Acrobat. Etrange que Adobe ne "pousse" pas sa màj à partir de la version 11.
Conclusion, pas vu d'infection l'explication d'Amigaonly (mon 500 me manque à moi aussi...) semble coller avec les symptômes
@monk521 merci encore pour ton travail remarquable


 
Pour éviter une source de failles connues, vire Acrobat reader, il y a de très bonnes alternatives comme  
 
http://www.tracker-software.com/pr [...] nge-viewer    - qui est gratuit contrairement aux apparences
 
ou
 
https://www.foxitsoftware.com/french/products/reader/

Reply

Marsh Posté le 09-07-2015 à 17:54:25    

@AmigaOnly merci tardif (pas connecté sur le forum depuis un moment...)


---------------
Nico Rak
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed