Trojan Win32:installbrain

Fermé
breizhnain - Modifié par breizhnain le 11/02/2013 à 20:44
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013 - 16 févr. 2013 à 11:56
Bonjour,
j'ai un petit problème, car je vient de découvrir que j'étais victime du trojan Win32:installbrain. Je souhaite le désinstaller car il ralentit mon pc et le fais crasher une fois de temps en temps(cela peu peu être aussi venir d'un autre virus)
J'ai cherché un peu sur internet et j'ai commencer à suivre cette démarche:
http://www.commentcamarche.net/faq/3174-virus-methode-preliminaire-de-desinfection
j'ai installé le logiciel, fais les mises a jours et lancé une recherche rapide.
Le logiciel ma trouvé au total 10 erreur dont le trojan installbrain.
Voici le rapport:

Processus mémoire détecté(s): 1
C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> 1352 -> Aucune action effectuée.

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 2
HKLM\SYSTEM\CurrentControlSet\Services\IBUpdaterService (PUP.BundleInstaller.IB) -> Aucune action effectuée.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service (PUP.BundleInstaller.IB) -> Aucune action effectuée.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 1
C:\ProgramData\IBUpdaterService (PUP.InstallBrain) -> Aucune action effectuée.
Fichier(s) détecté(s): 6
C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\Users\******\Desktop\amtlib.dll (PUP.RiskwareTool.CK) -> Aucune action effectuée.
C:\Users\******\Downloads\ADLSoft_UnCompressor_v2_3.exe (PUP.Adware.InstallCore) -> Aucune action effectuée.
C:\Users\******\Downloads\etype_setup.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\Users\******\Downloads\Softango_VideoConverter_Multi.exe (PUP.BundleInstaller.IB) -> Aucune action effectuée.
C:\ProgramData\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Aucune action effectuée.

Je ne sais pas trop quoi faire. Puisque j'ai l'impression qu'il y des programme qu'il serait mieux de ne pas trop touché puis qu'ils font parties de la catégorie "memory processe".
Merci de bien vouloir m'aider.
Merci d'avoir pris le temps de lire mon problème

A voir également:

14 réponses

g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 févr. 2013 à 22:05
salut ne change pas le nom de session sur les rapports sinon l'aide sera impossible s'il faut en venir à effectuer un script

==

Télécharge et enregistre ADWCleaner sur ton bureau :

Lance le,(Pour vista/7/8 => clic droit "executer en tant qu'administrateur")

clique sur suppression et poste C:\Adwcleaner[Sx].txt
1
Bonjour,
le logiciel que vous m'avez demander de télécharger fait quoi exactement sur mon pc?
merci d'avance et merci d'avoir déjà contribuer a la résolution de mon problème
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
14 févr. 2013 à 21:18
tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://www.archive-host.com (renommé winlogon)

ou

http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.security-helpzone.com/Tools/g3n/Pre_Scan.scr
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.pif
http://www.security-helpzone.com/Tools/g3n/Pre_Scan.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider


1
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
14 févr. 2013 à 22:02
Merci beaucoup d'avoir pris le temps de vous occupé de mon virus.
Pour ce qui est de cacaoweb je le supprimerais plus tard.
Bonne soirée et bonne continuation.
breizhnain
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
14 févr. 2013 à 22:22
si tu veux pas continuer c'est ton souci si tu veux revenir bientot

mais je te mets la procedure de fin tu en fais ce que tu veux bye

https://gen-hackman.kanak.fr/
1
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
15 févr. 2013 à 07:03
quand tu dit que je veux revenir bientôt que fais exactement cacaoweb?
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 févr. 2013 à 22:28
il est fait pour supprimer les adwares , PUP , etc....

j'attends le rapport
0
c'est bon j'ai télécharger ADWcleaner.
J'ai lancé une recherche et en voici le rapport (en le lisant rapidement je n'ai pas l'impression qu'il est détecté "installbrain"):

***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Présent : C:\ProgramData\Babylon
Fichier Présent : C:\Program Files (x86)\Mozilla Firefox\searchplugins\babylon.xml

***** [H. Navipromo] *****


***** [Registre] *****

Clé Présente : HKLM\SOFTWARE\Babylon
Clé Présente : HKLM\SOFTWARE\SweetIM
Clé Présente : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Clé Présente : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}

***** [Registre (x64)] *****

Clé Présente : HKLM\SOFTWARE\Software
Clé Présente : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
Clé Présente : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v17.0.1 (fr)

Profil : 12dqk6h7.default
Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

je doit faire quoi maintenant?
merci d'avance
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
12 févr. 2013 à 09:53
re

j'ai demandé suppression !
et j'aimerais avoir le rapport entier si possible

si le site te renvoie un message d'erreur , envoie-le sur https://www.cjoint.com/ et donnne le lien obtenu
0
voila j'ai lancer plusieurs fois le logiciel, mais après redémarrage de mon pc le rapport ne s'affichait pas. Alors j'ai fait analyser et j'ai l'impression qu'il n'y a plus rien.
Le petit problème est que a chaque fois que mon pc redémarre le troyan installbrain me demander mon mots de passe, pour continuer a l'installer ou pour faire des mises a jours
Sinon mon pc bug moins.
mais je voudrais quand même me débarrasser de ce virus .
Voila le rapport après nettoyage:

# AdwCleaner v1.500 - Rapport créé le 12/02/2013 à 18:20:46
# Mis à jour le 23/02/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : adim - GAETAN-TOSH
# Exécuté depuis : C:\Users\gaetan\Desktop\adwcleaner.exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [H. Navipromo] *****


***** [Registre] *****


***** [Registre (x64)] *****


***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v17.0.1 (fr)

Profil : 12dqk6h7.default
Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [1642 octets] - [12/02/2013 18:10:19]
AdwCleaner[S2].txt - [1143 octets] - [12/02/2013 18:15:07]
AdwCleaner[R3].txt - [955 octets] - [12/02/2013 18:20:46]
AdwCleaner[R1].txt - [1734 octets] - [12/02/2013 06:53:59]
AdwCleaner[R2].txt - [1792 octets] - [12/02/2013 18:10:05]

########## EOF - \AdwCleaner[R3].txt - [1202 octets] ##########
merci d'avance
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
13 févr. 2013 à 00:20
ok fais voir ton dernier rapport de malwarebytes , en entier ?
0
Malwarebytes Anti-Malware (Essai) 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.02.11.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
gaetan :: GAETAN-TOSH [limité]

Protection: Activé

12/02/2013 18:03:34
mbam-log-2013-02-12 (18-03-34).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 213365
Temps écoulé: 5 minute(s), 35 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 2
HKLM\SYSTEM\CurrentControlSet\Services\IBUpdaterService (PUP.BundleInstaller.IB) -> Suppression au redémarrage.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service (PUP.BundleInstaller.IB) -> Suppression au redémarrage.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 1
C:\ProgramData\IBUpdaterService (PUP.InstallBrain) -> Suppression au redémarrage.

Fichier(s) détecté(s): 2
C:\ProgramData\IBUpdaterService\ibsvc.exe (PUP.BundleInstaller.IB) -> Suppression au redémarrage.
C:\ProgramData\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Suppression au redémarrage.

(fin)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
13 févr. 2013 à 19:48
plus de soucis ?
0
bas si là est tout le problème.
quand je démarre mon pc le virus installbrain me demande toujours mon mots de passe afin de s'installer ou de se mettre a jours .
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
13 févr. 2013 à 21:35
c'est quoi cette version d'adwcleaner de fevrier 2012 au fait ??
0
c'est une version que j'ai trouver sur ce site
http://lelinuxien-59.blogspot.fr/2012/03/adwcleaner.html
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
14 févr. 2013 à 15:59
pourquoi tu l'as pas pris de mon lien bleu ?
0
bas comme j'étais déjà allez voir se site je l'ai pris dessus mais maintenant j'ai le tien.
Dsl j'arrive pas pas a affiche le rapport le site comment ça marche me note " Titre du message non renseigné" je doit faire quoi la
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
14 févr. 2013 à 18:07
inscris-toi sur commentcamarche ca passera
0
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
14 févr. 2013 à 18:50
voici le rapport :

# AdwCleaner v2.112 - Rapport créé le 14/02/2013 à 15:59:47
# Mis à jour le 10/02/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : adim - GAETAN-TOSH
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\gaetan\Downloads\AdwCleaner.exe
# Option [Recherche]


***** [Services] *****

Présent : IBUpdaterService

***** [Fichiers / Dossiers] *****

Dossier Présent : C:\Program Files (x86)\SpecialSavings
Dossier Présent : C:\ProgramData\IBUpdaterService
Dossier Présent : C:\ProgramData\Partner
Dossier Présent : C:\Users\gaetan\AppData\Local\APN
Dossier Présent : C:\Users\gaetan\AppData\Local\TempDir
Dossier Présent : C:\Users\gaetan\AppData\LocalLow\AskToolbar
Dossier Présent : C:\Users\gaetan\AppData\Roaming\Babylon
Dossier Présent : C:\Users\gaetan\AppData\Roaming\cacaoweb
Dossier Présent : C:\Users\gaetan\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SpecialSavings
Dossier Présent : C:\Users\gaetan\AppData\Roaming\Mozilla\Firefox\Profiles\kgapslrq.default\extensions\cacaoweb@cacaoweb.org
Fichier Présent : \user.js
Fichier Présent : C:\Users\Public\Desktop\eBay.lnk

***** [Registre] *****

Clé Présente : HKLM\SOFTWARE\Classes\Prod.cap
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\apntoolbarinstaller_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetIM_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetIM_RASMANCS
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetPacksUpdateManager_RASAPI32
Clé Présente : HKLM\SOFTWARE\Microsoft\Tracing\SweetPacksUpdateManager_RASMANCS
Clé Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\SpecialSavings
Clé Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Updater Service
Clé Présente : HKU\S-1-5-21-2162490187-1606523414-1188154509-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16464

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v17.0.1 (fr)

Fichier : C:\Users\gaetan\AppData\Roaming\Mozilla\Firefox\Profiles\kgapslrq.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

Fichier : C:\Users\adim\AppData\Roaming\Mozilla\Firefox\Profiles\12dqk6h7.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [2695 octets] - [14/02/2013 15:59:47]

########## EOF - \AdwCleaner[R1].txt - [2755 octets] ##########
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
14 févr. 2013 à 18:57
supression......
0
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
Modifié par breizhnain le 14/02/2013 à 22:03
Voici le rapport après suppression(j'ai du faire une recherche pour l'avoir. Il ne sait pas affiché comme prévu.):
AdwCleaner[R3].txt - [1105 octets] - [14/02/2013 20:59:27]

J'ai l'impression qu'il reste cacaoweb. Connaissez vous un logiciel qui permettrait de le supprimer? (sinon se n'ai pas grave car il ne me pose pas de probleme pour le moment. C'est juste au cas ou).
En tout cas j'ai l'impression que le trojan installbrain est réellement partit puisque tout ces dossier on été supprimé.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
15 févr. 2013 à 09:09
c'est un ramasse-mer$e
0
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
15 févr. 2013 à 17:04
bon c'est bon cacaoweb a été supprime avec ton logiciel.
en gros j'ai arrêté le processus puis j'ai fais une recherche suivie d'une suppression.
Lors du redémarrage il ne faisait plus partit de ce monde.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
15 févr. 2013 à 17:36
? tu as passé pre_scan ou pas ?
0
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
16 févr. 2013 à 09:04
Voila ce que j'ai fais exactement :
Je suis allé dans les processus d'utilisation. J'ai arrêté cacaoweb.
J'ai lancé une recherche à l'aide de AdwCleaner (il a détecté cacaoweb). Puis j'ai fais une suppression avec AdwCleaner. Mon pc c'est redémarré et j'ai regardé si cacaoweb était encore présent, ce qui n'était pas le cas. A la suite de ça j'ai lancé une recherche avec AdwCleaner qui n'as rien détecté.
A quoi sert ton Pre_scan? normalement j'en ai pas besoin puisque cacaoweb est plus la.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 16/02/2013 à 09:57
re

nan t'as raison tiens fais le menage et bonne route

==

https://gen-hackman.kanak.fr/

¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
0
breizhnain Messages postés 7 Date d'inscription jeudi 14 février 2013 Statut Membre Dernière intervention 16 février 2013
16 févr. 2013 à 11:56
OK
En tout cas merci beaucoup de l'aide que vous m'avez apporté dans mon problème.
J'ai gardé en mémoire votre pseudo et votre site au cas où j'aurais un autre problème.
Merci encore, bon week end et bonne continuation.
0