FORUM D’ENTRAIDE INFORMATIQUE (FEI)
Site d’assistance et de sécurité informatique

Aide à la désinfection (pages publicitaires, moteur de recherche remplacé, redirections, virus...).
Règles du forum : Entraide concernant la désinfection et la sécurité informatique : en cas de publicités intempestives, pop-up, redirections, logiciels indésirables, ralentissements suspects, virus, etc.
Une désinfection complète vous sera assurée : désinfection, sécurisation, puis prévention.
Seuls les helpers (personnes qualifiées et formées à la désinfection) ainsi que le staff sont autorisés à apporter leur aide dans cette section.
Merci également de prendre connaissance de la charte générale du forum.
  • Avatar du membre
Avatar du membre
par marco6559
#131305
Bonjour,

Sur l'ordinateur de ma fille et donc je ne sais pas ce qui a pu se passer, les navigateurs ( internet explorer et chrome) démarrent systématiquement sur cette adresse : http://istart.webssearch.com et pas moyen de changer. Il y a donc tout le temps de la pub et bannières etc , ce qui rend la navigations quasiment impossible.

J'ai fait des recherches sur le net et il me semble qu'il s'agit de scan tack.

J'ai déjà fait un rapport avec OTL ET J'ai obtenu 2 fichiers txt mais là je suis bloqué.


ots: http://cjoint.com/?0FgnA5Rcbgi
Extra: http://cjoint.com/?0FgnCUF4zrf

Est ce que vous pouvez m'aider?

Par avance, merci.

Marc.
Avatar du membre
par g3n-h@ckm@n
#131313
salut
  • Désactive ton antivirus sinon l'outil ne pourra pas travailler convenablement.
  • Télécharge Shortcut_Module sur ton bureau.

    Note : Enregistrer votre travail avant de continuer !
  • Lance Shortcut_Module,
  • Clic sur Nettoyer

    Image

    Note : Patiente le temps du scan
  • Laisse travailler l'outil même s'il te parait bloqué
  • Si l'outil détecte un proxy que tu ne connais pas clic sur : "Supprimer le proxy"
  • Héberge le rapport C:\Shortcut_Module_date_heure.txt sur http://upload.sosvirus.net/ puis donne le lien obtenu
Avatar du membre
par g3n-h@ckm@n
#131381
ok c'etait donc une erreur d'affichage ouf !
  • Télécharge MalwareBytes
  • Procède à l'installation de celui çi Décocher "Activer l'essai gratuit de Malwarebytes Anti-Malware Premium"
  • Clic sur Mettre à jour (à droite, au centre)
  • Clic sur Examen (en haut)
  • Sélectionne Examen "Menaces"
  • Clic sur Examiner maintenant

    Image
  • A la fin du scan clic sur Tout mettre en quarantaine !
  • Clic sur Copier dans le Presse-papiers
  • Un rapport va s'ouvrir. Copie/Colle son contenue dans ta prochaine réponse.
Avatar du membre
par marco6559
#131450
Bonjour ,

j'ai déjà constaté un grand mieux. les navigateurs démarrent toujours sur la page non désirée mais ya plus de pub intempestives .Merci.

Voici le rapport de malware byte :

Malwarebytes Anti-Malware
http://www.malwarebytes.org

Scan Date: 07/06/2014
Scan Time: 14:04:40
Logfile:
Administrator: Yes

Version: 2.00.2.1012
Malware Database: v2014.06.07.02
Rootkit Database: v2014.06.02.01
License: Free
Malware Protection: Disabled
Malicious Website Protection: Disabled
Self-protection: Disabled

OS: Windows 8
CPU: x64
File System: NTFS
User: Claroush

Scan Type: Threat Scan
Result: Completed
Objects Scanned: 260234
Time Elapsed: 7 min, 25 sec

Memory: Enabled
Startup: Enabled
Filesystem: Enabled
Archives: Enabled
Rootkits: Disabled
Heuristics: Enabled
PUP: Enabled
PUM: Enabled

Processes: 0
(No malicious items detected)

Modules: 0
(No malicious items detected)

Registry Keys: 6
PUP.Optional.WebSteroids.A, HKLM\SOFTWARE\CLASSES\CLSID\{051E9166-B275-4683-907B-372FAE22BC7C}, Quarantined, [d3cbfb7a097233036ef44cf0fd05c13f],
PUP.Optional.BrowseFox.A, HKLM\SOFTWARE\CLASSES\CLSID\{4AA46D49-459F-4358-B4D1-169048547C23}, Quarantined, [d9c55e17d5a62610b3f58fe19f638977],
PUP.Optional.DynConIE.A, HKLM\SOFTWARE\CLASSES\CLSID\{E5A7A645-8318-4895-B85C-EDC606B80DB6}, Quarantined, [7b233045afccfc3ab67a59e34bb78d73],
PUP.Optional.SavingsWizard.A, HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXPLORER\BROWSER HELPER OBJECTS\{5682CA62-1A80-40AE-82A0-B67833CE75FF}, Quarantined, [5549df9688f35adc47171527669cc53b],
PUP.Optional.SavingsWizard.A, HKLM\SOFTWARE\CLASSES\INTERFACE\{CEADAE6E-E08C-4950-BEBF-149EFD998248}, Quarantined, [7d21066fafccca6c85da76c6b34fc838],
PUP.Optional.SavingsWizard.A, HKLM\SOFTWARE\CLASSES\TypeLib\{39B931CF-F1E2-4D04-8129-9EE8159A91C5}, Quarantined, [5b43185d4932de583728bb8131d1e31d],

Registry Values: 0
(No malicious items detected)

Registry Data: 1
PUP.Optional.Qone8, HKLM\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES|DefaultScope, {33BB0A4E-99AF-4226-BDF6-49120163DE86}, Good: ({0633EE93-D776-472f-A0FF-E1416B8B2E3A}), Bad: ({33BB0A4E-99AF-4226-BDF6-49120163DE86}),Replaced,[0a946c09ff7c1620e3941459fc087090]

Folders: 0
(No malicious items detected)

Files: 7
PUP.Optional.BetterDeals.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_static.betterdeals00.betterdeals.co_0.localstorage, Quarantined, [5a446114e398290d9ce3702aef13d42c],
PUP.Optional.BetterDeals.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_static.betterdeals00.betterdeals.co_0.localstorage-journal, Quarantined, [3569334290eba2940d726b2f28dae31d],
PUP.Optional.LiveLyrics.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_static.livelyrics00.live-lyrics.com_0.localstorage, Quarantined, [9fff8de8b6c5d36339fa8d138b775ea2],
PUP.Optional.LiveLyrics.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_static.livelyrics00.live-lyrics.com_0.localstorage-journal, Quarantined, [712d3f360b70eb4be64dbde3936f9e62],
PUP.Optional.Superfish.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_www.superfish.com_0.localstorage, Quarantined, [811d89ec8bf074c267cd0b9531d1728e],
PUP.Optional.Superfish.A, C:\Users\Claroush\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_www.superfish.com_0.localstorage-journal, Quarantined, [aef00d68126984b21d17366adc26b050],
PUP.Optional.PCPerformer.A, C:\Windows\System32\roboot64.exe, Quarantined, [39651263265560d6bf377a38649ead53],

Physical Sectors: 0
(No malicious items detected)


(end)
Avatar du membre
par g3n-h@ckm@n
#131464
  • Copie le script ci dessous :

    HKCU\Software
        HKLM\Software
        HKCU\Software\Microsoft\Command Processor /s
        HKLM\Software\Microsoft\Command Processor /s
        %Homedrive%\*
        %Homedrive%\*.
        %Userprofile%\*
        %Userprofile%\*.
        %Allusersprofile%\*
        %Allusersprofile%\*.
        %LocalAppData%\*
        %LocalAppData%\*.
        %Userprofile%\Local Settings\Application Data\*
        %Userprofile%\Local Settings\Application Data\*.
        %Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*
        %Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*.
        %programFiles%\*
        %programfiles%\Google\Desktop\Install /s
        %programFiles%\*.
        %Systemroot%\Installer\*.
        %Systemroot%\Temp\*.exe /s
        %systemroot%\system32\*.dll /lockedfiles
        %systemroot%\system32\*.exe /lockedfiles
        %systemroot%\system32\*.in*
        %systemroot%\Tasks\*
        %systemroot%\Tasks\*.
        %systemroot%\system32\Tasks\*
        %systemroot%\system32\Tasks\*.
        %systemroot%\system32\drivers\*.sy* /lockedfiles
        %systemroot%\system32\config\*.exe /s
        %Systemroot%\ServiceProfiles\*.exe /s
        %systemroot%\system32\*.sys
        dir %Homedrive%\* /S /A:L /C
        msconfig
        activex
        /md5start
        explorer.exe
        winlogon.exe
        wininit.exe
        volsnap.sys
        atapi.sys
        ndis.sys
        cdrom.sys
        i8042prt.sys
        iastor.sys
        tdx.sys
        netbt.sys
        afd.sys
        /md5stop
        netsvcs
        safebootminimal
        safebootnetwork
        CREATERESTOREPOINT
  • Télécharge OTL (by OldTimer) sur ton bureau.
  • Lance OTL, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista
  • Coche/Sélectionne les cases comme l'image ci dessous
  • Colle le Script copié plus haut dans la partie inférieure d'OTL "Personnalisation"
  • Clique sur Analyse

    Image
  • Une fois le scan terminé 1 ou 2 rapports vont s'ouvrir OTL.txt et Extras.txt.
  • Héberge les rapports OTL.txt et Extras.txt sur SosUpload, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum

    Note : Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

    En cas de problème avec SOSUpload, utiliser Cjoint
Avatar du membre
par g3n-h@ckm@n
#131478
ok shortcut_module avait bien beugué au final on va reparer ca

Désactive ton antivirus.

selectionne ce texte , puis CTRL + C

C:\Users\Claroush\Application Data
C:\Users\Claroush\Contacts
C:\Users\Claroush\Cookies
C:\Users\Claroush\daemonprocess.txt
C:\Users\Claroush\Documents
C:\Users\Claroush\Downloads
C:\Users\Claroush\Favorites
C:\Users\Claroush\Links
C:\Users\Claroush\Local Settings
C:\Users\Claroush\Menu Démarrer
C:\Users\Claroush\Mes documents
C:\Users\Claroush\Modèles
C:\Users\Claroush\Music
C:\Users\Claroush\ntuser.ini
C:\Users\Claroush\Recent
C:\Users\Claroush\Searches
C:\Users\Claroush\SendTo
C:\Users\Claroush\Videos
C:\Users\Claroush\Voisinage d'impression
C:\Users\Claroush\Voisinage réseau
C:\Users\Claroush\AppData\Local\Application Data
C:\Users\Claroush\AppData\Local\Apps
C:\Users\Claroush\AppData\Local\cache
C:\Users\Claroush\AppData\Local\Deployment
C:\Users\Claroush\AppData\Local\Diagnostics
C:\Users\Claroush\AppData\Local\Historique
C:\Users\Claroush\AppData\Local\IconCache.db
C:\Users\Claroush\AppData\Local\Packages
C:\Users\Claroush\AppData\Local\Programs
C:\Users\Claroush\AppData\Local\SRS Labs
C:\Users\Claroush\AppData\Local\Temp
C:\Users\Claroush\AppData\Local\Temporary Internet Files
C:\Users\Claroush\AppData\Local\VirtualStore
C:\Users\Claroush\AppData\Local\Microsoft\CLR_v2.0
C:\Users\Claroush\AppData\Local\Microsoft\CLR_v2.0_32
C:\Users\Claroush\AppData\Local\Microsoft\CLR_v4.0
C:\Users\Claroush\AppData\Local\Microsoft\CLR_v4.0_32
C:\Users\Claroush\AppData\Local\Microsoft\Credentials
C:\Users\Claroush\AppData\Local\Microsoft\Feeds
C:\Users\Claroush\AppData\Local\Microsoft\Feeds Cache
C:\Users\Claroush\AppData\Local\Microsoft\Internet Explorer
C:\Users\Claroush\AppData\Local\Microsoft\Media Player
C:\Users\Claroush\AppData\Local\Microsoft\NetTraces
C:\Users\Claroush\AppData\Local\Microsoft\Portable Devices
C:\Users\Claroush\AppData\Local\Microsoft\SmartScreen
C:\Users\Claroush\AppData\Local\Microsoft\Sqm
C:\Users\Claroush\AppData\Local\Microsoft\Vault
C:\Users\Claroush\AppData\Local\Microsoft\Windows Media
C:\Users\Claroush\AppData\Local\Microsoft\Windows Store
C:\Users\Claroush\AppData\Local\Microsoft\Windows\1024
C:\Users\Claroush\AppData\Local\Microsoft\Windows\1036
C:\Users\Claroush\AppData\Local\Microsoft\Windows\AppCache
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Application Shortcuts
C:\Users\Claroush\AppData\Local\Microsoft\Windows\appsFolder.itemdata-ms
C:\Users\Claroush\AppData\Local\Microsoft\Windows\appsFolder.itemdata-ms.bak
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Burn
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Caches
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Explorer
C:\Users\Claroush\AppData\Local\Microsoft\Windows\History
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Notifications
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Ringtones
C:\Users\Claroush\AppData\Local\Microsoft\Windows\RoamingTiles
C:\Users\Claroush\AppData\Local\Microsoft\Windows\SettingSync
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Sqm
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Themes
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WER
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WindowsUpdate.log
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WinX
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Temporary Internet Files\Sqm
C:\Users\Claroush\AppData\Local\Microsoft\Windows\Temporary Internet Files\Virtualized
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WebCache\V01.chk
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WebCache\V01000DF.log
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WebCache\V01res00001.jrs
C:\Users\Claroush\AppData\Local\Microsoft\Windows\WebCache\V01res00002.jrs
C:\Users\Claroush\AppData\LocalLow\Temp
C:\Users\Claroush\AppData\LocalLow\{5682CA62-1A80-40AE-82A0-B67833CE75FF}
C:\Users\Claroush\AppData\LocalLow\Microsoft\Internet Explorer
C:\Users\Claroush\AppData\LocalLow\Microsoft\Windows
C:\Users\Claroush\AppData\LocalLow\Microsoft\CryptnetUrlCache\Content
C:\Users\Claroush\AppData\LocalLow\Microsoft\CryptnetUrlCache\MetaData
C:\Users\Claroush\AppData\Roaming\aps.uninstall.scan.results
C:\Users\Claroush\AppData\Roaming\Macromedia
C:\Users\Claroush\AppData\Roaming\Malwarebytes
C:\Users\Claroush\AppData\Roaming\Mozilla
C:\Users\Claroush\AppData\Roaming\Publish Providers
C:\Users\Claroush\AppData\Roaming\sMedio
C:\Users\Claroush\AppData\Roaming\WB.CFG
C:\Users\Claroush\AppData\Roaming\ZHP
C:\Users\Claroush\AppData\Roaming\Microsoft\HTML Help
C:\Users\Claroush\AppData\Roaming\Microsoft\Internet Explorer
C:\Users\Claroush\AppData\Roaming\Microsoft\MSXML2
C:\Users\Claroush\AppData\Roaming\Microsoft\Network
C:\Users\Claroush\AppData\Roaming\Microsoft\Vault
C:\Users\Claroush\AppData\Roaming\Microsoft\Windows
C:\Users\Claroush\AppData\Roaming\Microsoft\Windows Photo Viewer
C:\Users\Claroush\AppData\Roaming\Microsoft\SystemCertificates\My


relance shortcut_module puis clique sur le petit "" en bas.
un fichier "Restore" va s'ouvrir avec les lignes copiées , si c'est le cas referme-le et il prendra ces parametres en compte sinon fais en sorte qu il n'y ait que ca dedans , puis ferme en acceptant la modification s'il y a lieu

ca devrait aller assez vite

poste enfin le nouveau rapport que tu trouveras dans C:\ ou sur le bureau
Avatar du membre
par marco6559
#131491
Il y a eu un petit souci.

J'ai fais exactement la procédure et shortcut a demarré. C'était un peu long et la barre de progression était vraiment au début.

je suis parti 5 mn et quand je suis revenu, le programme était arrêté et pas de rapport sur le bureau sauf le premier du 6/6 et j'ai clické sur le "r" du programme et c"était aussi celui du 6/6.


j'ai relancé shortcut et il s'est exécuté en 30 seconde et voici le rapport obtenu : http://upload.sosvirus.net/www/?a=di=myMcJQRlhC

J'ai constaté que le texte fini par la phrase :C:\Users\Claroush\AppData\Roaming\Microsoft\SystemCertificates\My

Est ce qu'il ne manque pas un mot?

J'ai redémarré l'ordi et j'ai constaté que les navigateurs démarrent toujours sur :http://istart.webssearches.com alors que la page de démarrage est Google.fr.

j'ai également un fichier qui s'ouvre au démarrage nommé desktop - bloc-notes dont voici le contenu: [.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787

Je suis désolé de poser autant de souci!
Avatar du membre
par marco6559
#131686
Pourtant je te garantie que j'étais très attentif et quand j'ai vu que shortcut s'est arreté, j'ai vérifié le disque dur et des fichiers sont créés exemple C:\Users\Claroush\AppData\Local\Microsoft\CLR_v4.0_32 a été modifié à 18h39 le 7/06/14.
Autre exemple, la dernière ligne :C:\Users\Claroush\AppData\Roaming\Microsoft\SystemCertificates\My. le dossier My a été modifié à 18h41.

je transmets la copie d'écran: http://upload.sosvirus.net/www/?a=di=leVcVFgHlc

Le rapport que j'ai transmis résulte de la deuxième tentative car je n'ai pas obtenu de rapport la première fois.
c'est surement un nouveau bug.
Avatar du membre
par marco6559
#131702
J'ai fais une recherche de fichier pour le 7/06 ( jour ou j'ai executé shortcut), il n'y a aucun fichier créer entre 18h41 (fin du premier lancement) et le rapport du deuxième lancement, il n'y a aucun fichier créer.

Est ce que tu as des pistes de recherche mais moi je pense que ya rien. Désolé.
Avatar du membre
par g3n-h@ckm@n
#131712
ok

touche windows + R puis tape regedit

ensuite déplie avec les petits "+"

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Explorer
\Shell Folders

clic droit sur "Shell Folders" puis selectionne "exporter" , sur ton bureau , du nom que tu veux

ensuite fais parvenir ce fichier stp
Avatar du membre
par g3n-h@ckm@n
#131727
nickel

ouvre le fichier que tu viens de sauvegarder ( shell folders.reg ) sur le bureau avec le clic droit = modifier , ensuite supprime tout ce qu il y a dedans puis récupère ce qu'il y a au bout de ce lien et colle-le dedans ( attention que ca commence à la première ligne ( pas d'espace blanc avant le texte ) )

http://cjoint.com/14jn/DFjoEhjTZTI_shellfold.txt

ensuite ferme et accepte la modification puis execute le fichier en double clic , et confirme.

ensuite redemarre la machine , supprime le fichier de ton bureau puis refais un export de la même clé et fais-le parvenir comme le précédent
Avatar du membre
par marco6559
#131773
les navigateurs restaient toujours sur la page istart.webshearch.com.

J'ai desinstaller chrome puis réinstaller et plus de pb.
j'ai installé firefox et ca va normalement.

pour i.e 8 par contre pas possible de le désinstaller. Je l"ai désactivé puis activé mais le problème de la page de démarrage persiste. Mais i.e n'est pas indispensable et il est désactivé.

Pour le moment la navigation est parfaite.

Un grand merci à toi et a FEI.

Bravo pour votre disponibilité.
Avatar du membre
par g3n-h@ckm@n
#131808
bien depuis le temps j'ai fait beaucoup de mises à jour , voyons si ca résoudra ton souci avec IE

j'aime bien finir une désinfection comme il se doit et que le(la) demandeur(euse) d'aide soit satisfait(e) à 100%

Télécharge http://www.aht.li/2115988/delfix.exe
Lance-le et coche tout.
Cela va aller très vite.
Poste ensuite le contenu du rapport C:\DelFix.txt
Tu peux ensuite supprimer DelFix.

=========================

  • Désactive ton antivirus sinon l'outil ne pourra pas travailler convenablement.
  • Télécharge Shortcut_Module sur ton bureau.

    Note : Enregistrer votre travail avant de continuer !
  • Lance Shortcut_Module,
  • Clic sur Nettoyer

    Image

    Note : Patiente le temps du scan
  • Laisse travailler l'outil même s'il te parait bloqué
  • Si l'outil détecte un proxy que tu ne connais pas clic sur : "Supprimer le proxy"
  • Héberge le rapport C:\Shortcut_Module_date_heure.txt sur http://upload.sosvirus.net/ puis donne le lien obtenu

=======================

ensuite donne des nouvelles d'internet explorer
Potrebujem poradiť

Ahojte všetci. Viete, kde sa dá poho[…]

Salut, Je débute dans le dépannage[…]

Bonjour tout le.monde.je me tourne vers vous car j[…]

Présentation

Bonjour Anne-Marie, Bienvenue sur FEI :) @+ Gab[…]