Malware "ads by serpens" - Virus/Spywares - Windows & Software
Marsh Posté le 26-11-2015 à 16:07:25
Bonjour,
Je te propose d'appliquer les programmes qui suivent.
D'après le rapport ZHPDiag, ton PC est infecté principalement par des programmes indésirables (PUP/LPI) qui parasitent le bon fonctionnement de ton ordinateur et de tes navigateurs internet. Ces programmes sont le plus souvent rajoutés pendant l'installation de logiciels gratuits.
Quelques recommandations simples lorsque l'on télécharge des programmes sur internet :
La maintenance de ton PC va se dérouler en 2 étapes : la désinfection et la finalisation.
Il est fortement conseillé d'aller jusqu'au bout pour être débarrassé de tout logiciel malveillant.
1°) Désinfection :
==> AdwCleaner - Mode nettoyage
Note: le rapport se trouve aussi à cet emplacement, disque dur C:\Adwcleaner\AdwCleaner[S0].txt.
==> Farbar Recovery Scanner Tool (FRST):
Note: le programme est enregistré par défaut dans la rubrique Téléchargements de l'explorateur de
fichiers
- Addition.txt
- MD5 pilotes
- Liste BCD
** Note: tu as donc 3 rapports à me fournir**
Marsh Posté le 26-11-2015 à 16:51:19
Merci beaucoup pour ton coup de main. J'ai déjà passé un coup de AdwCleaner mais ça n'a rien donné, j'ai toujours ces popups. Voici les 3 rapports que j'ai obtenu:
Adwcleaner : http://www.cjoint.com/c/EKApYon1Dbc
Addition : http://www.cjoint.com/c/EKApYOiNMHc
FRST : http://www.cjoint.com/c/EKApZdU5rSc
Marsh Posté le 26-11-2015 à 17:32:18
Pourrais-tu stp analyser ce fichier sur le site deVirusTotal.com :
C:\Windows\system32\pel
Donne le lien de l'analyse (l'Url).
Marsh Posté le 26-11-2015 à 17:45:55
Je n'ai pas de fichier de ce nom. Par contre j'ai un dossier pel avec à l'intérieur un dossier doo qui est vide...
Marsh Posté le 26-11-2015 à 17:53:41
Peux-tu me dire également ce qu'il y a dans ce dossier :
C:\uninst
Marsh Posté le 26-11-2015 à 18:01:10
D'accord. On procède au nettoyage.
==> ZHPFix
Attention, ce script suivant a été écrit spécifiquement pour l'ordinateur de Moltonnel, il n'est pas
transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours.
Note: le rapport se trouve aussi à cet emplacement, disque dur C:\ZHP\ZHPFix[R1].txt
Marsh Posté le 26-11-2015 à 18:16:36
J'ai toujours le problème
Voici le lien du rapport : [url] http://www.cjoint.com/c/EKArp5VwnXc[/url]
Marsh Posté le 26-11-2015 à 18:55:36
quelque chose de nouveau essayez guide des ads by Getprivate http://nabzsoftware.com/types-of-threats/getprivate ou dns unlocker ads https://malwaretips.com/blogs/ads-b [...] r-removal/
Marsh Posté le 26-11-2015 à 19:03:53
Ok. Sur quel navigateur internet les pub apparaissent ?
@staffur
Il ne s'agit pas de traiter DNS Unlocker ou GetPrivate.
Marsh Posté le 26-11-2015 à 19:30:47
J'ai le soucis sur chrome (j'utilise uniquement celui là en fait, je n'ai pas IE ni firefox)
Marsh Posté le 26-11-2015 à 19:36:10
Chrome est plus difficile à désinfecter, il va falloir le désinstaller et le réinstaller.
Il faudra aussi réinstaller tes extensions.
IE est installé sur ton PC, il se trouve dans : C:\Program Files (x86)\Internet Explorer\iexplore.
Tu peux créer un raccourci sur le bureau si tu veux en faisant un clic droit de la souris sur iexplore.
==> Réinstallation de Google Chrome
1- On va tout d'abord sauvegarder les favoris (si tu en as):
Pour Exporter les favoris:
2- Puis on supprime Google Chrome via le panneau de configuration / Désinstaller un programme. Penser à cocher la case '' Supprimer également vos données de navigation ''.
3- Redémarrer le PC
4- Réinstaller Google Chrome
Pour Importer les favoris (après avoir réinstallé Google Chrome):
Marsh Posté le 26-11-2015 à 20:02:45
Bon j'ai toujours ce problème de popup, même sous IE et même après avoir réinstallé chrome .
J'utilise malwarebytes pour bloquer les pop, je vous joins une copie d'écran de ce qu'il ce passe.
Marsh Posté le 26-11-2015 à 20:05:03
On va voir ce que trouve ZHPCleaner.
==> ZHPCleaner - Outil de nettoyage des navigateurs
Note: Si tu n'as pas installé de Proxy, clique sur "NON" pour accepter la réparation du proxy.
Marsh Posté le 26-11-2015 à 20:18:14
Toujours pareil Voici le rapport :[url] http://www.cjoint.com/c/EKAtrBuWNLc[/url]
(Par curiosité, c'est toi qui a développé toute la suite ZHP ?)
Marsh Posté le 26-11-2015 à 20:21:10
Non, c'est Nicolas Coolman.
Peux-tu me refaire passer les 2 rapports de FRST.
Marsh Posté le 26-11-2015 à 20:23:08
Le rapport FRST : http://www.cjoint.com/c/EKAtwjCCblc
Le rapport additon : http://www.cjoint.com/c/EKAtwVr7Mcc
Marsh Posté le 26-11-2015 à 20:26:24
Non, il me faudrait des nouveaux rapports de FRST, tu m'as donné ceux de cette après-midi.
Marsh Posté le 26-11-2015 à 20:30:26
Oui oui avira est désactivé (ZHPcleaner me l'a demandé). Je fais les rapports, j'édit quand c'est fini
Et voilà
FRST : http://www.cjoint.com/c/EKAtJhr42jc
Addition : http://www.cjoint.com/c/EKAtJCPn76c
Marsh Posté le 27-11-2015 à 10:20:59
Bonjour,
On poursuit le nettoyage et les investigations.
==> FRST Correction
Note: Le bloc-notes va s'ouvrir
Start
CloseProcesses:
CreateRestorePoint:
Hosts:
Task: {D3A9F6C3-48C4-4D62-94FF-C33ACA9BA306} - \{04AE377A-DEBD-41AF-BDA5-F947D7A76651}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Odhhinj
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxps://search.avira.net/#web/result?source=art&q=
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxps://search.avira.net/#web/result?source=art&q=
HKU\S-1-5-21-3779414998-942966892-1427157185-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxps://search.avira.net/#web/result?source=art&q=
HKU\S-1-5-21-3779414998-942966892-1427157185-1000\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxps://search.avira.net/#web/result?source=art&q=
HKU\S-1-5-21-3779414998-942966892-1427157185-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxps://search.avira.net/#web/result?source=art&q
FF Plugin-x32: @pandonetworks.com/PandoWebPlugin -> C:\Program Files (x86)\Pando Networks\Media Booster\npPandoWebPlugin.dll
C:\Program Files (x86)\Pando Networks
[-HKLM\SOFTWARE\Wow6432Node\Pando Networks]
[-HKCU\SOFTWARE\Pando Networks]
C:\Users\Julien\AppData\Local\Food Style
Cmd: dir "C:\Program Files";"C:\Program Files (x86)\Common Files" /s;"C:\Program Files (x86)\GeMM" /s;"C:\Program Files (x86)\Common Files\TI Shared" /s;"C:\ProgramData\Favorites" /s;"C:\ProgramData\PMS" /s;"C:\ProgramData\Roaming" /s;"C:\Users\Julien\AppData\Roaming\.mono" /s;"C:\Users\Julien\AppData\Roaming\xm1" /s;"C:\Users\Julien\AppData\Local\Apps" /s;"C:\Users\Julien\AppData\Local\ipe" /s
Cmd: ipconfig /flushdns
End
Note : Patienter le temps de la suppression. Cliquer sur OK pour faire redémarrer le PC.
Marsh Posté le 27-11-2015 à 10:47:40
Voici le rapport : http://www.cjoint.com/c/EKBjUfxQcDc
Par contre le fichier fixlist a disparu de mon bureau après le redémarrage.
Marsh Posté le 27-11-2015 à 10:54:17
Pendant que je regarde le rapport, pourrais-tu faire une analyse avec Malwarebytes et me fournir son rapport de la façon suivante:
Marsh Posté le 27-11-2015 à 11:25:47
Aucune menace détectées avec malwarebytes.
Le rapport Malwarebytes http://www.cjoint.com/c/EKBkyLPGlEc
En tout cas merci de prendre sur ton temps pour m'aider !
Marsh Posté le 27-11-2015 à 11:40:16
Rhaaa... y'a un bin's quelque part mais où ? le PC a été scruté à la loupe et tout semble propre.
C'est un PC qui sert en entreprise ? parce qu'il utilise les Dns de Google Cloud et je commence à me demander si Malwarebytes n'est pas trop sensible avec ce serveur Dns, d'autant plus que j'ai lu qu'il abrite parfois certains sites malicieux. Mais bon, on va faire encore des analyses pour être sûr...
==> SytemLook
:dir
C:\Users\Julien\AppData\Local\Apps\2.0\XD5AV621.215 /s/md5
==> Junkware Removal Tool - Outil de nettoyage
** Note: tu as donc 2 rapports à me fournir **
Marsh Posté le 27-11-2015 à 11:48:59
Bonjour,
Je rencontre les mêmes soucis que Moltonnel. Mon PC venait juste d'être formaté quand j'ai été agressé par un ou deux popups d'Internet Explorer.
J'utilise Chrome et la désinstallation n'y a rien fait. Aucun des logiciels utilisés, jusque Spybot n'a détecté quoi que ce soit.
Est-ce que je peux être utile à quelque chose, en fournissant également des rapports ?
Marsh Posté le 27-11-2015 à 11:50:50
Non non c'est un pc perso, je bosse dessus mais il n'a jamais été connecté au réseau de mon boulot.
Le rapport systemlook : http://www.cjoint.com/c/EKBkUv0e1Oc
Le rapport JRT : http://www.cjoint.com/c/EKBkX67aGLc
Marsh Posté le 27-11-2015 à 11:52:50
Salut indygoflow54,
Il faudrait que tu crées ton propre topic (sujet) sur le forum car le problème est probablement différent de celui de Moltonnel. Je t'indiquerai ensuite quoi faire.
A+.
Marsh Posté le 27-11-2015 à 11:58:54
@Moltonnel
Je suppose qu'il n' y a pas de changement ? As-tu installé volontairement les Dns de Google Cloud ?
Marsh Posté le 27-11-2015 à 12:00:19
Non non aucun changement, pour les DNS je ne sais pas à quoi ça sert donc à priori non je n'ai rien installé volontairement
Marsh Posté le 27-11-2015 à 12:25:45
Ça à l'air de fonctionner, plus aucun popup
Merci beaucoup de ton aide, j'aurais jamais réussi tout seul Du coup, tu peux m'expliquer rapidement d'où ça venait ?
Marsh Posté le 27-11-2015 à 14:32:07
Les serveurs Dns de Google Cloud Dns sont en effet la cause des problèmes (soit 104.197.191.4).
Pour faire simple, lorsque tu veux te connecter à un site internet, les serveurs Dns vont rechercher l'adresse IP du site web en question et te mettre en relation avec (c'est la résolution d'IP). En gros, c'est un annuaire qui va convertir un nom (nom de domaine d'un site) en numéro (adresse numéraire ou IP d'un ordinateur).
Ainsi, toutes tes requêtes (tes demandes de connexions à un site web) passaient par le serveur de Google Cloud DNS pour accéder à un site donné, mais ces requêtes ont été également redirigées, détournées vers d'autres sites web. C'est ce que Malwarebytes a détecté comme étant malicieux. On peut alors s’interroger sur la responsabilité des serveurs Dns, à moins que ce serveur ne soit détourné à un autre niveau...
Si tu n'as plus de problème, je t'invite à finaliser la maintenance malware...
2°) Finalisation :
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de l' ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes étant les plus attaqués par les malwares notamment par l'intermédiaire d'exploits (infection automatique par simple visite d'un site web).
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent (pour plus de détails voir plus loin la rubrique "compléments d'informations" ):
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader DC: N'est pas à jour, c'est une faille de sécurité importante.
Ne pas oublier avant le téléchargement de décocher la case proposant le sponsor McAfee dans les offres facultatives, ce programme ne sert à rien.
4-Adobe Flash Player : N'est pas à jour, c'est une faille de sécurité importante.
Ne pas oublier avant le téléchargement de décocher la case proposant le sponsor McAfee dans les offres facultatives, ce programme ne sert à rien.
5- Java : la version de java installée sur ton ordinateur n'est pas à jour:
==> Autres conseils de prudence et de vigilance :
Pour chaque navigateur internet concerné, copier l'adresse du lien ci dessous (en faisant un clic droit de
la souris + copier l'adresse du lien), ouvrez le navigateur et collez le lien dans la barre d'adresse (clic
droit + coller):
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Complément d'informations :
==> Jeu : tester votre capacité à éviter les logiciels indésirables PUP/LPI.
Note: ce programme pédagogique ne représente évidemment aucun danger.
Google Chrome peut bloquer le téléchargement, autorisez-le.
Bon surf et bonne journée.
Marsh Posté le 27-11-2015 à 16:06:03
Ok super, bon en tout cas le problème venait bien des DNS je n'ai plus aucun problème !
Merci encore d'avoir pris sur ton temps pour m'aider !
Marsh Posté le 27-11-2015 à 17:42:19
Salut salut monk 521 j'ai le meme problème que Moltonnel sauf que ton dropbox DNSFixer ne fonctionne plus, pourrais tu me drop le logiciel, je te remercie pour l'aide apportée, bonne soirée !
Marsh Posté le 26-11-2015 à 13:18:56
Bonjour à tous,
J'ai un petit soucis avec un malware depuis hier que je n'arrive pas à enlever. J'ai essayé CCleaner, avira et malwarebytes mais rien n'y fait. J'ai plusieurs fenêtres de pubs qui popent sur certaines pages (notamment HFR) où il est écrit "powered by serpens" ou "ads by serpens". Quelqu'un saurait comment supprimer ce truc ?!
J'ai vu que monk521 était très actif, j'anticipe sa demande, voici le rapport fait sous ZHPDiag
http://www.cjoint.com/c/EKAmsjzduVc
Merci pour votre aide !