Site Officiel

Site Officiel
Site Officiel

samedi 23 juillet 2011

[Rogue] BlueFlare Antivirus

Comment supprimer BlueFlare Antivirus
How to get rid of BlueFlare Antivirus





  • Télécharger et lancer RogueKiller en mode 2 (Suppression) -- Download and start RogueKiller with mode 2 (Delete)
  • Si le rogue empêche le lancement du programme -- If you're unable to launch the program
  1. Si les associations de fichiers ne sont pas activées: Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou firefox.exe (rajouter l'extension .exe) -- If the file associations are not set: Rename as "winlogon" or "firefox", else rename it with the .exe extension (firefox.exe or winlogon.exe)
  2. Essayer de lancer à nouveau le programme -- Try again to start the program
  • Vous devriez avoir le rapport suivant -- You should obtain the following report
RogueKiller V5.2.8 [23/07/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: tigzy [Droits d'admin]
Mode: Suppression -- Date : 23/07/2011 18:30:54

Processus malicieux: 3
[SUSP PATH] BlueFlare Antivirus.exe -- c:\documents and settings\tigzy\application data\blueflare antivirus\blueflare antivirus.exe -> KILLED
[SUSP PATH] csrss.exe -- c:\documents and settings\tigzy\application data\blueflare antivirus\csrss.exe -> KILLED
[BLACKLIST] csrss.exe -- c:\documents and settings\tigzy\menu démarrer\programmes\démarrage\csrss.exe -> KILLED

Entrees de registre: 1
[BLACKLIST] csrss.exe : C:\Documents and Settings\tigzy\Menu Démarrer\Programmes\Démarrage\csrss.exe -> DELETED

Fichier HOSTS:
127.0.0.1       localhost
::1             localhost


Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt


  • Le rogue devrait être supprimé -- The rogue should have been deleted

[Rogue] Zentom System Guard

Comment supprimer Zentom System Guard
How to get rid of Zentom System Guard

  • Ce rogue fait croire à une mise à jour Windows update -- This rogue try to cheat the user with a Windows Update popup:



  • Télécharger et lancer RogueKiller en mode 2 (Suppression) -- Download and start RogueKiller with mode 2 (Delete)
  • Si le rogue empêche le lancement du programme -- If you're unable to launch the program
  1. Si les associations de fichiers ne sont pas activées: Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou firefox.exe (rajouter l'extension .exe) -- If the file associations are not set: Rename as "winlogon" or "firefox", else rename it with the .exe extension (firefox.exe or winlogon.exe)
  2. Essayer de lancer à nouveau le programme -- Try again to start the program
  • Vous devriez avoir le rapport suivant -- You should obtain the following report
RogueKiller V5.2.7 [30/06/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: tigzy [Droits d'admin]
Mode: Suppression -- Date : 23/07/2011 17:15:42

Processus malicieux: 1
[SUSP PATH] vcc70dep2r.exe -- c:\documents and settings\tigzy\application data\bab785534d470ccbe1a0ab21efefa0da\vcc70dep2r.exe -> KILLED

Entrees de registre: 2
[SUSP PATH] HKCU\[...]\Run : vcc70dep2r.exe ("C:\Documents and Settings\tigzy\Application Data\BAB785534D470CCBE1A0AB21EFEFA0DA\vcc70dep2r.exe") -> DELETED
[SUSP PATH] Zentom System Guard.lnk : C:\Documents and Settings\tigzy\Application Data\BAB785534D470CCBE1A0AB21EFEFA0DA\vcc70dep2r.exe -> DELETED

Fichier HOSTS:
127.0.0.1       localhost
::1             localhost


Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Version de la base de données: 7250

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

23/07/2011 17:25:03
mbam-log-2011-07-23 (17-25-03).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 138095
Temps écoulé: 1 minute(s), 36 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 6

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\ZentomSystemGuard (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\Zentom System Guard (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
c:\documents and settings\tigzy\Bureau\zentomsystemguard.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\local settings\temporary internet files\Content.IE5\ZXYKNMW2\zentomsystemguard[1].vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\Bureau\zentom system guard.lnk (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\application data\microsoft\internet explorer\quick launch\zentom system guard.lnk (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard\zentom system guard.lnk (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\menu démarrer\programmes\zentom system guard\uninstall.lnk (Rogue.ZentomSystemGuard) -> Quarantined and deleted successfully.
  • Le rogue devrait être supprimé -- The rogue should have been deleted

[Rogue] Security Protection

Comment supprimer Security Protection
How to get rid of Security Protection

 




  • Télécharger et lancer RogueKiller en mode 2 (Suppression) -- Download and start RogueKiller with mode 2 (Delete)
  • Si le rogue empêche le lancement du programme -- If you're unable to launch the program
  1. Si les associations de fichiers ne sont pas activées: Renommer en "winlogon" ou "firefox". Sinon renommer en winlogon.exe ou firefox.exe (rajouter l'extension .exe) -- If the file associations are not set: Rename as "winlogon" or "firefox", else rename it with the .exe extension (firefox.exe or winlogon.exe)
  2. Essayer de lancer à nouveau le programme -- Try again to start the program
  • Vous devriez avoir le rapport suivant -- You should obtain the following report
RogueKiller V5.2.7 [30/06/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: tigzy [Droits d'admin]
Mode: Suppression -- Date : 23/07/2011 16:34:38

Processus malicieux: 1
[SUSP PATH] defender.exe -- c:\documents and settings\all users\application data\defender.exe -> KILLED

Entrees de registre: 1
[SUSP PATH] HKCU\[...]\Run : Security Protection (C:\Documents and Settings\All Users\Application Data\defender.exe) -> DELETED

Fichier HOSTS:
127.0.0.1       localhost
::1             localhost


Termine : << RKreport[4].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Version de la base de données: 7249

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

23/07/2011 16:41:06
mbam-log-2011-07-23 (16-41-06).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 137963
Temps écoulé: 1 minute(s), 33 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\documents and settings\tigzy\Bureau\securityprotection.exe (Trojan.Agent) -> Not selected for removal.
c:\documents and settings\tigzy\local settings\Temp\1.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\local settings\Temp\2.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
c:\documents and settings\tigzy\local settings\Temp\3.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
c:\documents and settings\all users\application data\defender.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
  • Le rogue devrait être supprimé -- The rogue should have been deleted

samedi 16 juillet 2011

[Adware] Tuto4PC / PCTuto -- Le nouvel adware d'Eorezo

Un petit post qui change des rogues et autres rootkit pour dénoncer un état d'esprit plus que douteux selon moi, celui deTuto4PC (ou PCTuto). Ce site propose "gratuitement" de télécharger des tutos animés, mais installe un adware sur le PC de l'utilisateur afin de monétiser tout ça et rentabiliser leurs tutoriels.

Si vous vous êtes fait avoir par cet adware, merci de venir en parler ici : http://www.commentcamarche.net/faq/32334-victimes-de-tuto4pc-faites-vous-entendre

  
Cette société possède un partenariat avec 01net, qui propose le tutoriel dans un lien connexe au lien de téléchargement des logiciels. Si vous êtes mécontents d'avoir été dupés par cet adware, je vous invite à venir l'exprimer dans les avis d'utilisateurs (sur le tuto, pas sur le logiciel en lui même qui n'y est pour rien)







MAJ du 04/10/2011:  

Suite au lien ci-dessus, commentcamarche.net a été assigné en justice par notre cher éditeur d'adwares  (on se demande bien pour quel motif). L'audience est prévue ce jeudi, nous aurons les résultats dans les jours qui suivent. commentcamarche.net a préféré retiré l'article par précaution avant le jugement.

http://lamaredugof.fr/blog/2011/10/dtc-judiciarisation-des-espaces-d-entraide-informatique/
http://korben.info/tuto4pc.html
http://www.pcinpact.com/actu/news/66141-tuto4pc-commentcamarche-sebsauvage-refere.htm?vc=1
http://fr.news.yahoo.com/tuto4pc-attaque-commentcamarche-net-101534958.html


-------- 

En réalité, tout est inscrit dans les CGU (vous savez, les lignes que personne ne lit -a tort-). Analyse.

  • Tout d'abord, sur leur site (où on télécharge l'exécutable) WOT voit rouge.


  • Voici quelques extraits des CGU:
 


- Les informations sur l'utilisateur seront communiquées à des partenaires commerciaux
et utilisées par ces derniers (pour de la pub) -


- L'utilisateur va recevoir du SPAM par SMS -
- Idem qu'au dessus, les infos de l'utilisateur (tel portable, etc...) seront communiquées à des partenaires commerciaux - 

Le numéro de teléphone est communiqué à l'installation si l'utilisateur ne comprend pas que la page suivante n'est pas obligatoire: 





- L'utilisateur va recevoir de la pub sur son PC -
Dès l'installation finie, ça commence:





- Les paramètres du navigateur sont modifiées pour lo.st -

-L'utilisateur accepte l'installation AUTOMATIQUE des logiciels de Tuto4Pc group et de sociétés tierces. En gros, n'importe qui peut installer n'importe quoi sur le PC via le processus résident. C'est là le comportement type d'un Trojan Downloader (Cheval de Troie)




- Le logiciel collecte des données personnelles, et les envoi à un serveur pour une "étude statistique". Autrement dit, il a un comportement de spyware (sauf que c'est écrit dans les CGU, que personne ne lit)


- La société (règle 9) ne répondra à aucune réclamation, et se dédouane de tout dommage causé au Pc de l'utilisateur après installation du logiciel. Pratique. - 

  • Une fois toutes ces péripéties passées, on voit (enfin) apparaitre le tuto animé. Encore selon moi, ça ne vaut pas un vrai tutoriel fait par un site digne de ce nom. 


  • Au niveau système, les lignes suivantes apparaissent dans le scan hijack this (la ligne lo.st n'apparait pas mais elle y est): 

    O2 - BHO: T4PCBHO - {AB720781-0670-4e46-B82E-376AEF228F25} - C:\Program Files\Tuto4pc\Tuto4pcBHO.dll
    O4 - HKLM\..\Run: [Tuto4pc] "C:\Users\tigzy\AppData\Roaming\Tuto4pc\Tuto4pc\tuto4pc.exe"
    O4 - HKLM\..\RunOnce: [UpdateTuto4PCHP] C:\Users\tigzy\AppData\Roaming\Tuto4pc\Tuto4pc\UpdateTuto4PCHP.exe -runonce


    Nous avons donc une dll chargée dans une BHO, qui va analyser le trafic internet et envoyer les infos (voir CGU) à Tuto4PC. Nous avons également le programme et son updater qui vont être lancés à chaque démarrage, et pomper inutilement les ressources de l'ordinateur.


    >------------<
      En conclusion, ne vous faites pas avoir. Il existe des dizaines de sites proposant des tutoriels gratuits, sans aucune monétisation, et avec le seul but de voir les gens évoluer et proposer également des choses bien, basées sur la communauté.


      Pour exemple:
      Bref, il suffit de chercher. Les tutos sous forme de page web sur des forums seront de bien meilleures factures, car souvent il est possible de poser des questions sur le forum, ou contacter l'auteur. Et surtout cela ne va pas dans la poche d'une entreprise côtée en bourse.

      Quelques liens relatifs à Tuto4Pc:

      http://www.malekal.com/2011/07/09/pctutotuto4pc-association-avec-01net/
      http://streisand.me/tuto4pc.htm
      http://sebsauvage.net/rhaa/index.php?2011/07/05/07/58/09-c-est-chatouilleux-la-bourse 
      http://www.pcinpact.com/actu/news/64648-cgu-sebsauvage-tuto4pc-eorezo-adware.htm
      http://www.malekal.com/2011/07/07/quand-les-avocats-refont-le-web/
      http://www.01net.com/editorial/535749/un-bloggeur-menace-de-proces-par-tuto4pc-diffuseur-d-adwares/
      http://www.cyroul.com/societe-digitale/la-societe-tuto4pc-cramee-en-6-etapes/
      http://secufd.frogz.fr/post/2011/07/17/SebSauvage-vs-Tuto4PC.aspx



      Open your mind.