FORUM D’ENTRAIDE INFORMATIQUE (FEI)
Site d’assistance et de sécurité informatique

Aide à la désinfection (pages publicitaires, moteur de recherche remplacé, redirections, virus...).
Règles du forum : Entraide concernant la désinfection et la sécurité informatique : en cas de publicités intempestives, pop-up, redirections, logiciels indésirables, ralentissements suspects, virus, etc.
Une désinfection complète vous sera assurée : désinfection, sécurisation, puis prévention.
Seuls les helpers (personnes qualifiées et formées à la désinfection) ainsi que le staff sont autorisés à apporter leur aide dans cette section.
Merci également de prendre connaissance de la charte générale du forum.
  • Avatar du membre
  • Avatar du membre
Avatar du membre
par j-gui.
#99112
Bonjour,

comme pas mal de monde apparemment je me suis fait avoir par AwesomeHp.
J'ai commencé par désinstaller l’intégralité des petits softs qui s'étaient installés en même temps avec CCleaner. J'ai décapé la cache et corrigé le regedit (avec CCLeaner).

je n'utilise que Chrome, j'ai supprimé l'extension qui était apparue avec awesomehp
j'ai supprimé toutes les lignes autres que mon http://google.com comme page de démarrage
j'ai vérifié que chrome était bien le soft par défaut.

j'ai scanné mon PC avec mon trendmicro (officiel et à jour) ainsi qu'avec le soft online Housecall (trendmicro aussi) ... rien

j'ai décapé manuellement les fichiers cachés AppData (supprimé quasi tout ce qui datait du jour J)
j'ai épluché le regedit manuellement pour supprimer la petite ligne cachée "defaut... awesomehp"...

j'ai scanné (jusqu'à comprendre que c'était payant) mon pc avec spyhunter4.. il m'a trouvé une 50aine de fichiers spyware dont awesomehp, mais je vais pas payer 30$ pour juste ça   

j'ai récupéré MBAM à jour et scanné tout le pc.

1er scan rapide
: Malwarebytes Anti-Malware (PRO) 1.75.0.1300
http://www.malwarebytes.org

Version de la base de données: v2014.02.01.04

Windows 8 x64 NTFS
Internet Explorer 11.0.9600.16476
Armentys :: YS-CUBE [administrateur]

Protection: Activé

01/02/2014 11:29:36
mbam-log-2014-02-01 (11-29-36).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 213750
Temps écoulé: 4 minute(s), 29 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 2
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} (PUP.Optional.Qone8) - Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86} (PUP.Optional.Qone8) - Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 1
HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes|DefaultScope (PUP.Optional.Qone8) - Mauvais: ({33BB0A4E-99AF-4226-BDF6-49120163DE86}) Bon: ({0633EE93-D776-472f-A0FF-E1416B8B2E3A}) - Mis en quarantaine et réparé avec succès

Dossier(s) détecté(s): 2
C:\Users\armen_000\AppData\Roaming\newnext.me (PUP.Optional.NextLive.A) - Mis en quarantaine et supprimé avec succès.
C:\Users\armen_000\AppData\Roaming\newnext.me\cache (PUP.Optional.NextLive.A) - Mis en quarantaine et supprimé avec succès.

Fichier(s) détecté(s): 4
C:\Users\armen_000\AppData\Local\Temp\fullpackage_temp1391192150\package1.zip (PUP.Optional.SkyTech.A) - Mis en quarantaine et supprimé avec succès.
C:\Users\armen_000\AppData\Roaming\newnext.me\nengine.cookie (PUP.Optional.NextLive.A) - Mis en quarantaine et supprimé avec succès.
C:\Users\armen_000\AppData\Roaming\newnext.me\nengine.dll (PUP.Optional.NextLive.A) - Mis en quarantaine et supprimé avec succès.
C:\Users\armen_000\AppData\Roaming\newnext.me\cache\spark.bin (PUP.Optional.NextLive.A) - Mis en quarantaine et supprimé avec succès.

(fin)

2er scan complet après redémarrage et suppression des fichiers trouvés :

Malwarebytes Anti-Malware (PRO) 1.75.0.1300
http://www.malwarebytes.org

Version de la base de données: v2014.02.01.04

Windows 8 x64 NTFS
Internet Explorer 11.0.9600.16476
Armentys :: YS-CUBE [administrateur]

Protection: Activé

01/02/2014 12:57:37
mbam-log-2014-02-01 (12-57-37).txt

Type d'examen: Examen complet (C:\|D:\|E:\|)
Options d'examen activées: Mémoire | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: Démarrage | P2P
Elément(s) analysé(s): 407079
Temps écoulé: 1 heure(s), 6 minute(s), 16 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)

toujours le même problème avec la page de lancement de chrome qui tombe sur l'accueil de AwesomeHp...


Après toutes ces galères, me voici chez vous
j'ai un peu lu les réponses aux autres personnes concernées :
j'ai récupéré ZHPfix et fait le diag

http://cjoint.com/data3/3BbpbdSeTX2.htm

je commence à craquer avec ce truc. ce n'est qu'une page d'accueil bidon mais je n'ai pas l'habitude de lacher l'affaire quand mon pc est "infecté"...

merci d'avance

j-gui
Avatar du membre
par j-gui
#99120
tss en lancant IE pour voir naturellement il est là
et dans les réglages bien sur il grise la case "supprimer".. par contre il accepte de passer en 2e ou 3e position derrière BING etc...

en gros il est toujours là et bien...
Avatar du membre
par j-gui
#99197
Merci pour la réponse rapide.

déjà j'avais supprimé direct spyhunter à la fin du scan.

entre temps j'ai feuilleté le log du ZPHfix et je suis allé supprimer manuellement la quasi totalité des lignes citées dedans sur le HKLM et dans le programfiles.

j'ai rebooté puis j'ai installé adwcleaner

# AdwCleaner v3.018 - Rapport créé le 01/02/2014 à 15:53:32
# Mis à jour le 28/01/2014 par Xplode
# Système d'exploitation : Windows 8.1 (64 bits)
# Nom d'utilisateur : Armentys - YS-CUBE
# Exécuté depuis : C:\Users\armen_000\Downloads\adwcleaner.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\Users\armen_000\AppData\LocalLow\Softonic

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{7ABBFE1C-E485-44AA-8F36-353751B4124D}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
Clé Supprimée : [x64] HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}

***** [ Navigateurs ] *****

-\\ Internet Explorer v11.0.9600.16384


-\\ Google Chrome v32.0.1700.102

[ Fichier : C:\Users\armen_000\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************
reboot à nouveau et toujours la même page d'accueil sur chrome.

je viens de lancer shortcut_module (non sans mal car win8 et trendmicro le considerent comme malware et element dangereux...)
j'ai fini par réussir à le lancer.. il a scanné mon pc et reboot sans rien demander.

¤¤¤¤¤¤¤¤¤¤ | Shortcut_Module | g3n-h@ckm@n | 31.01.2014.2

¤¤¤¤¤ XP | Vista | 7 | 8 - 32/64 bits ¤¤¤¤¤ - Start 16:00:07 - 01/02/2014

Mis à jour le : 01/02/2014 | 01.20 par g3n-h@ckm@n

Contact : http://www.sosvirus.net

Boot mode : Normal

Système : Windows 8.1 (64 bits) Core

Mémoire RAM = Total (MB) : 8335 | Libre (MB) : 6349
Pagefile = Total (MB) : 16724 | Libre (MB) : 14472
Virtuelle = Total (MB) : 4194 | Libre (MB) : 4009

¤¤¤¤¤¤¤¤¤¤ | Mises à jour Windows

Aucune mise à jour détectée !!!


(976) -- nvvsvc.exe
(484) -- nvSCPAPISvr.exe
(480) -- nvxdsync.exe
(504) -- nvvsvc.exe
(1540) -- spoolsv.exe
(1864) -- armsvc.exe
(1964) -- AppleMobileDeviceService.exe
(1184) -- taskhostex.exe
(1368) -- ALU.exe
(1824) -- AsRoutineController.exe
(1636) -- AsSmartCoolingService.exe
(1384) -- ipoint.exe
(1420) -- itype.exe
(2052) -- explorer.exe
(2084) -- atkexComSvc.exe
(2208) -- aaHMSvc.exe
(2244) -- AsSysCtrlService.exe
(2264) -- mDNSResponder.exe
(2324) -- dasHost.exe
(2364) -- HeciServer.exe
(2388) -- mbamscheduler.exe
(2476) -- NETGEARGenieDaemon64.exe
(2504) -- NvNetworkService.exe
(2556) -- nvstreamsvc.exe
(4144) -- rundll32.exe
(4236) -- SettingSyncHost.exe
(4844) -- EPUHelp.exe
(5008) -- SearchIndexer.exe
(1996) -- nvtray.exe
(4868) -- SkyDrive.exe
(4120) -- NvBackend.exe
(5488) -- NvTmru.exe
(5588) -- NETGEARGenie.exe
(5632) -- genie2_tray.exe
(5312) -- notepad.exe
(5332) -- AiChargerAP.exe
(5580) -- SSMMgr.exe
(5996) -- caller64.exe
(5980) -- Scan2Pc.exe
(6648) -- chrome.exe
(2904) -- IAStorIcon.exe
(5508) -- splwow64.exe
(4360) -- FABS.exe
(1300) -- IAStorDataMgrSvc.exe
(2136) -- Jhi_service.exe
(5364) -- LMS.exe
(3240) -- NASvc.exe
(3544) -- wmpnetwk.exe
(5244) -- taskhost.exe
(4152) -- WSHost.exe
(2432) -- uiWinMgr.exe

¤¤¤¤¤¤¤¤¤¤ | Détournements de raccourcis

Désinfecté : C:\Users\All Users\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://www.awesomehp.com/?type=scts=1391192163 ... 43AYL6LGSX)
Désinfecté : C:\Users\armen_000\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://www.awesomehp.com/?type=scts=1391192163 ... 43AYL6LGSX)
Désinfecté : C:\Users\armen_000\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk : C:\Program Files\Internet Explorer\iexplore.exe (hxxp://www.awesomehp.com/?type=scts=1391192163 ... 43AYL6LGSX)
Désinfecté : C:\Users\armen_000\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk : C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (hxxp://www.awesomehp.com/?type=scts=1391192163 ... 43AYL6LGSX)
Désinfecté : C:\Users\armen_000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk : C:\Program Files\Internet Explorer\iexplore.exe (hxxp://www.awesomehp.com/?type=scts=1391192163 ... 43AYL6LGSX)

¤¤¤¤¤¤¤¤¤¤ | Détournement internet Explorer

Réparé : [HKU\S-1-5-21-3437041495-1103132058-3827815212-1001\Software\Microsoft\Internet Explorer\Main]|[Start Page] : aboutblank - http://www.google.com/
Réparé : [HKU\S-1-5-21-3437041495-1103132058-3827815212-1001\Software\Microsoft\Internet Explorer\Main]|[Local Page] : C:\WINDOWS\system32\blank.htm - C:\WINDOWS\SysWOW64\blank.htm
Réparé : [HKU\S-1-5-21-3437041495-1103132058-3827815212-1001\Software\Microsoft\Internet Explorer\Main]|[Search Page] : http://go.microsoft.com/fwlink/?LinkId=54896 - http://www.microsoft.com/isapi/redir.dl ... r=iesearch
Réparé : [HKLM64\Software\Microsoft\Internet Explorer\Main]|[Local Page] : C:\Windows\System32\blank.htm - C:\WINDOWS\SysWOW64\blank.htm
Réparé : [HKU\S-1-5-21-3437041495-1103132058-3827815212-1001\Software\Microsoft\Windows\CurrentVersion\Internet settings]|[WarnonZoneCrossing] : 0 - 1

¤¤¤¤¤¤¤¤¤¤ | Détournement Google Chrome

[armen_000] Remis a zéro avec succès : SearchURL
[armen_000] Remis a zéro avec succès : Preferences

¤¤¤¤¤¤¤¤¤¤ | Détournement Firefox


¤¤¤¤¤¤¤¤¤¤ | Détournement des clés StartMenuInternet

Réparé : [HKLM\Software\Clients\StartMenuInternet\IExplore.exe\shell\open\command] : C:\Program Files\Internet Explorer\iexplore.exe http://www.awesomehp.com/?type=scts=139 ... 43AYL6LGSX - "C:\Program Files (x86)\Internet Explorer\iexplore.exe"

¤¤¤¤¤¤¤¤¤¤ | Détournement Javascript


¤¤¤¤¤¤¤¤¤¤ | Fichiers temporaires

[Default.migrated] Fichiers temporaires Supprimés : 0 Ko
[All Users] Fichiers temporaires Supprimés : 0 Ko
[Default User] Fichiers temporaires Supprimés : 0 Ko
[Public] Fichiers temporaires Supprimés : 0 Ko
[Default] Fichiers temporaires Supprimés : 0 Ko
[armen_000] Fichiers temporaires Supprimés : 695 Ko


¤¤¤¤¤¤¤¤¤¤ |EOF| ¤¤¤¤¤¤¤¤¤¤

A première vue... ça a l'air d'avoir marché.
je croise les doigts
Avatar du membre
par j-gui
#99283
je me suis mal exprimé, je n'ai pas utilisé ZHPfix
j'ai utilisé le diag uniquement, et j'ai posté le log dans mon 1er post

http://cjoint.com/data3/3BbpbdSeTX2.htm

c'est en lisant le contenu que je suis allé manuellement dans le regedit pour supprimer les lignes concernées.
je n'ai pas utilisé ZHPfix ^^ un peu hard pour moi.

en tout cas, ça marche donc je te remercie !!!!
par Dori@n
#110498
Image Bonjour,

Ce sujet n'a pas reçu de réponse de l'auteur depuis plus de 15 jours. Il est donc considéré comme archivé.
La prochaine fois, merci de nous tenir au courant de l'évolution de votre problème, ou de faire un UP régulièrement.

Ce sujet est verrouillé, si vous souhaitez le reprendre ou signaler qu'il est résolu, merci de contacter par message privé un membre de l'équipe de modération du forum.

À bientôt sur FEI !
Présentation Kev28

Salut :cheers:

Guider mon enfant

Bonjour, Bravo de soutenir sa passion ! Pour comp[…]

Salut ! Oui, j’ai testé un chatbot su[…]