infections PDF

Supprimer C2Media/lop.com et StartPage-* / Trojan.StartPage-* / Win32:trojan-gen.{*}


ces hijack qui modifient votre page de démarrage, en outre il ajoute quelques icônes sur le bureau, beaucoup de nouveaux favoris et des icônes dans accessoires vers des sites pornographiques. Ils ouvrent aussi des popup de pub.
Il provoque aussi l'instabilité et un ralentissement du système.
Ce hijack s'installe avec MSN Plus! si vous ne répondez pas non à la fenêtre de contrat de sponsor (voir ci-dessous)

fenêtre MSN Plus! installant C2 Media
 
Exemple de log avec HijackThis :

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant=http://thko.com/searchbar.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=thko.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar=http://thko.com/searchbar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page=http://thko.com/searchbar.html


R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant=http://thko.com/searchbar.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar=http://thko.com/searchbar.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page=http://thko.com/searchbar.html

OU

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\pfmbb.dll/sp.html#28129
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\pfmbb.dll/sp.html#28129

R0 et R1 sont utilisés pour modifier la page de démarrage/recherche et 404 d'Internet Explorer
Le domaine (ici thko.com) peut être différent, voici une liste, mais selon la variante, vous pouvez avoir un autre domaine :

  • aavc.com
  • acjp.com
  • ebch.com
  • ebdv.com
  • ebdw.com
  • ebjp.com
  • ebkn.com
  • ebky.com
  • eblv.com
  • ebmu.com
  • ebvr.com
  • ecmh.com
  • ecpm.com
  • ecwz.com
  • ecyb.com
  • eduy.com
  • eeev.com
  • ibmx.com
  • icwb.com
  • icwo.com
  • icwp.com
  • iddh.com
  • iddh.com
  • icwb.com
  • eduy.com
  • ecpm.com
  • ecwz.com
  • idhh.com
  • ifiz.com
  • iguu.com
  • samz.com
  • saoe.com
  • sbjr.com
  • sbnl.com
  • sbnt.com
  • sbvr.com
  • scbm.com
  • sckr.com
  • scrk.com
  • sdry.com
  • seld.com
  • sfux.com
  • sipo.com
  • smds.com
  • srib.com
  • srox.com
  • icwp.com
  • ibmx.com
  • srsf.com
  • ssaw.com
  • ssby.com
  • surj.com
  • tbvg.com
  • tdak.com
  • tdko.com
  • tdmy.com
  • tefs.com
  • tfil.com
  • thko.com
  • tjar.com
  • tjaw.com
  • tjdo.com
  • tjem.com
  • tjgo.com
  • torc.com
  • wabq.com
  • wabu.com
  • wbkb.com
  • wfix.com
  • wflu.com
  • icwo.com
  • eeev.com

O2 - BHO: (no name) - {00000EF1-34E3-4633-87C6-1AA7A44296DA} - C:\WINDOWS\System32\bleetrfrzdf.dll
O2 - BHO: (no name) - {652d61d4-65df-4c4d-8cdf-bdbe9b9342ff} - C:\DOCUME~1\Pieter\APPLIC~1\gllnprgrtrf.dll

02 sont les BHO qui vous ouvrent les popup de pub.
Vous avez TOUJOURS une fichier .dll dans system32 de votre dossier Windows et une .dll dans C:\Document&settings\votre_utilisateur_\applications datas\

Le nom du fichier peut être une liste aléatoire du fichier, voici une petite liste :
O4 - HKLM\..\Run: [zgrtrl] C:\DOCUME~1\Pieter\APPLIC~1\dhfrstee.exe
O4 - HKCU\..\Run: [Binbags] C:\DOCUME~1\ADMINI~1\APPLIC~1\BOWSFU~1\Joy Glue.exe
Ceci est la clef qui lance le hijack au démarrage, elle se trouve toujours dans  C:\Document&settings\votre_utilisateur_\applications datas\ ce qui permet de le reconnaître facilement.
vous pouve consulter une liste :
Liste des processus lop.com
Liste processus C2 Media/lop.com
Liste processus C2 Media/lop.com

O15 - Trusted Zone: *.frame.crazywinnings.com
O15 - Trusted Zone: *.static.topconverting.com
O15 - Trusted Zone: *.05p.com (HKLM)
O15 - Trusted Zone: *.awmdabest.com (HKLM)
O15 - Trusted Zone: *.blazefind.com (HKLM)
O15 - Trusted Zone: *.clickspring.net (HKLM)
O15 - Trusted Zone: *.flingstone.com (HKLM)
O15 - Trusted Zone: *.frame.crazywinnings.com (HKLM)
O15 - Trusted Zone: *.mt-download.com (HKLM)
O15 - Trusted Zone: *.my-internet.info (HKLM)
O15 - Trusted Zone: *.scoobidoo.com (HKLM)
O15 - Trusted Zone: *.searchbarcash.com (HKLM)
O15 - Trusted Zone: *.searchmiracle.com (HKLM)
O15 - Trusted Zone: *.slotch.com (HKLM)
O15 - Trusted Zone: *.static.topconverting.com (HKLM)
O15 - Trusted Zone: *.xxxtoolbar.com (HKLM)
O15 - Trusted IP range: 206.161.125.149
O15 - Trusted IP range: 206.161.124.130 (HKLM)
L'hijack ajoute des sites dans la zone de confiance, pour plus d'informations, consultez Sécuriser le navigateur Windows Internet Explorer

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = thko.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{575C73D2-1A72-4A39-B8F3-1B8B44829DA9}: Domain = thko.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{73C972C2-467E-4772-8FB2-D4D283F6F173}: Domain = thko.com
O17 - HKLM\System\CCS\Services\Tcpip\..\{7B52223B-7618-4D0D-9866-5D64F0715A42}: Domain = thko.com
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: Domain = thko.com

O18 - Protocol: ayb - {07C0D34D-11D7-43F7-832B-C6BB41726F5F}

Une variante peut aussi créer une tâches planifiées afin de réinfecter la machine.

Suppression de C2 Media/lop.com et Win32:trojan-gen.{*}

1 - Afficher les fichiers cachés et supprimer la tâche planifiée

Dans un premier temps, nous allons afficher les fichiers cachés pour que l'on puisse voir les fichiers du hijack.
Nous devons aussi supprimer la tâche planifiée pour ne pas se faire réinfecter.
Il se peut que la tâche planifiée ne soit pas présente selon la variante du hijack 2 - Utilisez Look2Me

Scannez votre ordinateur avec Look2Me

Capture de look2Me

3 - Repérer les fichiers utilisés par le hijack

Il convient ensuite de repérer les fichiers utilisés par le hijack, ceci peut-être une étape difficile pour une personne n'ayant pas l'habitude.
N'hésitez pas à vérifier la date des fichiers pour savoir quand est-ce qu'ils sont arrivés sur le disque dur.
Vous pouvez aussi utiliser google pour obtenir de l'aide sur la provenance des fichiers ou demander de l'aide sur le forum
Cette étape est importante pour pouvoir ensuite le supprimer Utilisez bien la partie précédente pour repérer les fichiers de l'hijack et les clefs du registre.

4 - Suppression des fichiers de l'Hijack 5 - Nettoyez la base de registre
6 - Remettre la page de démarrage d'Internet Explorer
7 - Terminer le nettoyage
Redémarrez votre ordinateur en mode normal, si le spyware est encore là, rescannez votre ordinateur avec SpyBot et Ad-Aware.

Autres Liens

Pour plus d'informations, sur le fonctionnement des spywares et les conseils à suivre :
Fonctionnement et suppression des Vers/Spywares/Malwares sous Windows
Guide de suppression des malwares (SpySherrif, Spyaxe, SpywareStrike, Winbound, etc..)