Infection fiber.js / Binkiland fenêtre popup régulière

Résolu/Fermé
erka77 Messages postés 3 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 28 avril 2015 - 27 avril 2015 à 11:40
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 - 28 avril 2015 à 11:48
Bonjour,
Je crois bien avoir gagné une petite cochonnerie genre fiber.js / Binkiland
Une fenêtre popup s'ouvre très régulièrement avec le message classique :
Impossible de trouver le fichier script
"C:\ProgramData\{xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx}\1.9.3.1\fiber.js"

J'ai fait de multiples nettoyages avec Adwcleaner, il me trouve des trucs, nettoie et ça revient. Avast m'a trouvé des fichiers infectés par Binkiland, nettoie et ça revient ...
Voici mes trois fichiers de rapport d'analyse FRST postés ici :
FRST.txt --> https://pjjoint.malekal.com/files.php?id=20150427_l13o15l61314
Shortcut.txt --> https://pjjoint.malekal.com/files.php?id=20150427_l11b7s96c5
Addition.txt --> https://pjjoint.malekal.com/files.php?id=20150427_r13h5h9z14u14

Merci beaucoup pour votre aide, you're my only hope.
@+

A voir également:

5 réponses

Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 27/04/2015 à 12:02
Bonjour,
D'accord, on va lancer un script et désinfecter ton PC! :-)
-----------
1/
ZHPCleaner
[*] Télécharge et enregistre ZHPCleaner sur ton bureau à partir ce lien : https://nicolascoolman.eu
[*] Exécute le en cliquant sur le bouton droit de la souris et en choisissant "Exécuter en tant qu'administrateur"
[*]Accepte les conditions d'utilisation,
[*]Clique sur le bouton [Réparer] ( ou [Nettoyer])
[*]Accepte toutes les réparations proposées
[*]Un rapport ZHPCleaner.txt sera créé sur le bureau
[*]Clique sur Rapport si tu ne vois pas le rapport, une copie (%appdata%\ZHP\ZHPCleaner.txt) s'ouvrira,
[*]Héberge ce rapport sur : http://pjjoint.malekal.com/ ou https://www.cjoint.com/
[*]Copie/Colle le lien généré dans ta réponse.

2/
Voici la correction à effectuer avec FRST.
[*] Appuies simultanément sur les touches Windows et R
[*] Une fenêtre va s'ouvrir, tape ceci : notepad
[*] Clic sur OK (Le bloc note va s'ouvrir)

[*] Coller le script en gras ci-dessous dans votre bloc-notes



start
CloseProcesses:
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
FF user.js: detected! => C:\Users\Kubli\AppData\Roaming\Mozilla\Firefox\Profiles\fyeyymz1.default\user.js [2015-04-26]
CHR Extension: (Dark Glossy Blue) - C:\Users\Kubli\AppData\Local\Google\Chrome\User Data\Default\Extensions\oeaadaieedkkdcdeldmknhfgiebmkahm [2015-04-26]
2015-04-27 10:57 - 2015-03-25 17:52 - 00000780 _____ () C:\WINDOWS\Tasks\Binkiland risa.job
CHR StartupUrls: Default -> hxxp://www.google.com, hxxp://gmail.com/, https://fr.yahoo.com?fr=hp-avast&type=avastbcl hxxp://www.msn.com/?pc=AV01, hxxp://binkiland.com/?
2015-03-25 18:09 - 2015-03-25 18:09 - 0000075 _____ () C:\Users\Kubli\AppData\Roaming\Camdata.ini
2015-03-25 18:09 - 2015-03-25 18:09 - 0000408 _____ () C:\Users\Kubli\AppData\Roaming\CamLayout.ini
2015-03-25 18:09 - 2015-03-25 18:09 - 0000408 _____ () C:\Users\Kubli\AppData\Roaming\CamShapes.ini
2015-03-25 18:09 - 2015-03-25 18:09 - 0004546 _____ () C:\Users\Kubli\AppData\Roaming\CamStudio.cfg
2015-03-25 18:00 - 2015-03-25 18:00 - 0000098 _____ () C:\Users\Kubli\AppData\Roaming\CamStudio.Producer.command
2015-03-25 18:06 - 2015-03-25 18:06 - 0000000 _____ () C:\Users\Kubli\AppData\Roaming\CamStudio.Producer.Data.ini
2015-03-25 18:06 - 2015-03-25 18:06 - 0001207 _____ () C:\Users\Kubli\AppData\Roaming\CamStudio.Producer.ini
2015-02-23 16:30 - 2015-04-27 09:25 - 0000062 _____ () C:\Users\Kubli\AppData\Roaming\sp_data.sys
2015-03-25 17:52 - 2015-03-25 17:52 - 0000096 _____ () C:\Users\Kubli\AppData\Roaming\version2.xml
2015-03-26 09:53 - 2015-03-26 09:53 - 0000046 _____ () C:\Users\Kubli\AppData\Roaming\WB.CFG
2013-04-26 01:15 - 2012-09-07 13:40 - 0000256 _____ () C:\ProgramData\SetStretch.cmd
2013-04-26 01:15 - 2009-07-22 12:04 - 0024576 _____ () C:\ProgramData\SetStretch.exe
2013-04-26 01:15 - 2012-09-07 13:37 - 0000103 _____ () C:\ProgramData\SetStretch.VBS
201
Task: {2594BC35-5D64-40AD-B0DB-981B74D57FD8} - System32\Tasks\Binkiland risa => Wscript.exe C:\ProgramData\{602488E7-30A6-5961-8120-29E351A2FA6D}\1.9.3.1\fiber.js 433a2f50726f6772616d446174612f7b36303234383845372d333041362d353936312d383132302d3239453335314132464136447d2f312e392e332e312f726973612e646c6c 687474703a2f2f73616f2e62696e6b702e636f6d2f --IsErIk <==== ATTENTION
Task: C:\WINDOWS\Tasks\Binkiland risa.job => Wscript.exe C:\ProgramData\{602488E7-30A6-5961-8120-29E351A2FA6D}\1.9.3.1\fiber.js 433a2f50726f6772616d446174612f7b36303234383845372d333041362d353936312d383132302d3239453335314132464136447d2f312e392e332e312f726973612e646c6c 687474703a2f2f73616f2e62696e6b702e636f6d2f --IsErIk.PC <==== ATTENTION
Task: {2594BC35-5D64-40AD-B0DB-981B74D57FD8} - System32\Tasks\Binkiland risa => Wscript.exe C:\ProgramData\{602488E7-30A6-5961-8120-29E351A2FA6D}\1.9.3.1\fiber.js
AlternateDataStreams: C:\Users\Kubli\Documents:ms-properties
AlternateDataStreams: C:\Users\Kubli\Mes documents:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\Camtasia Studio:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\GrilleCM1_Regis_Kubli.doc:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\Images:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\Modèles Office personnalisés:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\My albums:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\My Digital Editions:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\Réunion Mairie.docx:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\samsung:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\SelfMV:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\StarCraft II:ms-properties
AlternateDataStreams: C:\Users\Kubli\One Drive\Stardock:ms-properties

EmptyTemp:
end




[*] Une fois, le texte coller dans le bloc-note.
[*] Cliquez sur "Fichier" puis dans le menu déroulant sur "Enregistrer sous"
[*] A cette fenêtre cliquez sur "Bureau"
[*] Dans la zone de "Nom de fichier" tapez : fixlist puis validez en cliquant sur Enregistrer
[*] Sur votre bureau vous avec le fichier texte (fixlist.txt & FRST.exe)

[*] Lancez FRST, "exécuter en tant qu'administrateur" sous Windows Vista, Windows Seven et Windows 8/8.1
[*] Cliquez sur "Fix"

[*] Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
[*] Redémarre l'ordinateur.

[*] ===> Aide : <<<ICI>>>


@+

¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
27 avril 2015 à 12:22
En attendant les deux rapports ZHPCleaner et Fixlog.txt...

@+
0
erka77 Messages postés 3 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 28 avril 2015
27 avril 2015 à 14:02
UN GRAND MERCI !!!
Jusqu'ici, tout va bien.

Mes deux fichiers :
ZHPCleaner --> https://pjjoint.malekal.com/files.php?id=20150427_e7z12c15g8r7
Fixlog --> https://pjjoint.malekal.com/files.php?id=20150427_j10m714w13y10

J'espère que ça ne changera pas.
Je fais d'habitude hyper attention à ne pas récupérer de cochonnerie, je ne comprends vraiment pas comment c'est arrivé sur mon PC.
Il s'agit forcément d'un adware installé en même temps qu'une autre application ?

Merci encore
@+
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 27/04/2015 à 14:54
Re,
Pour éviter binkiland et tous les autres adwares, tu peux lire ceci : https://www.malekal.com/adwares-pup-protection/
On n'a pas encore terminé! :-)
----------
  • Télécharge MBAM et installe le selon l'emplacement par défaut

https://www.malwarebytes.com/mwb-download/
  • Mets le à jour puis lance un examen "Menaces".
  • coche "Recherche de rootkits" (Paramètres -> Détection et protection)
  • A la fin du scan, clic sur "Mettre tous en quarantaine" en bas à gauche.
  • Redémarre l'ordinateur si besoin.
  • Après redémarrage, relance Malwarebytes.
  • Vas chercher le rapport dans l'onglet "Historique".
  • Clic à gauche sur l'onglet Journaux de l'application.
  • Double-clic sur le journal d'examen pour l'afficher.
  • En bas à gauche choisis "Copier dans le presse papier"
  • colle le rapport le contenu du journal ici

=================================
Si tu as besoin d'aide tu peux voir ce tutoriel : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

@+

¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
erka77 Messages postés 3 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 28 avril 2015
28 avril 2015 à 10:57
Hello,
Voici le contenu :
Malwarebytes Anti-Malware
www.malwarebytes.org


Update, 28/04/2015 10:03:38, SYSTEM, PC-ERKA, Manual, Remediation Database, 2015.3.9.1, 2015.4.22.1,
Update, 28/04/2015 10:03:42, SYSTEM, PC-ERKA, Manual, Rootkit Database, 2015.2.25.1, 2015.4.21.1,
Update, 28/04/2015 10:26:06, SYSTEM, PC-ERKA, Manual, Malware Database, 2015.3.9.5, 2015.4.28.1,

(end)

Trois éléments ont bien été mis en quarantaine :
PUP.Optional.Binkiland.A

Je peux les supprimer, plutôt que de les laisser en quarantaine ?
Peux-tu stp supprimer mes fichiers perso du serveur ?
FRST.txt --> https://pjjoint.malekal.com/files.php?id=20150427_l13o15l61314
Shortcut.txt --> https://pjjoint.malekal.com/files.php?id=20150427_l11b7s96c5
Addition.txt --> https://pjjoint.malekal.com/files.php?id=20150427_r13h5h9z14u14
ZHPCleaner --> https://pjjoint.malekal.com/files.php?id=20150427_e7z12c15g8r7
Fixlog --> https://pjjoint.malekal.com/files.php?id=20150427_j10m714w13y10

Je dormirai mieux en sachant qu'ils ne sont plus en accès libre.

Encore un TRES GRAND MERCI pour ton aide précieuse.
@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
28 avril 2015 à 11:48
Bonjour,
 Je peux les supprimer, plutôt que de les laisser en quarantaine ? 

Tu peux les supprimer! :-)
--------
Peux-tu stp supprimer mes fichiers perso du serveur ? 

Non, mais n'est pas peur! :-)
--------
1/
- Télécharge SFTGC.exe : http://www.archive-host.com
- Enregistre le fichier sur le bureau.
- Ouvre SFTGC.exe et patiente durant l'initialisation du logiciel.
- Pour lancer le nettoyage, il suffit de cliquer sur Go.
- À la fin du nettoyage, un rapport (présent sur le bureau) va s'ouvrir. Pour le poster, héberge-le sur : malekal.com ou ci-joint.com
------------------
en cas de problème de téléchargement, désactivez temporairement ton antivirus ou utilisez le navigateur Internet explorer

2/
Evitez de télécharger les logiciels depuis les sites douteux (Softoic; 01Net, télécharger.com,....) et au moment de l'installation des logiciels surtout gratuits, vérifiez bien qu'il n'existe pas des cases précochées par défaut indiquant l'acceptation de l'installation des adwares et toolbars.

Pour finr :
Téléchargez Delfix sur ton bureau à partir l'un des deux liens :

https://toolslib.net/downloads/viewdownload/2-delfix/
ou
https://www.commentcamarche.net/telecharger/securite/7111-delfix/


Coche les cases suivantes :
[*] Réactive l'Uac (juste pour Vista, Seven et W8)
[*] Supprimer les outils de désinfection (coché par défaut)
[*] Purger la restauration système


Clique ensuite sur Exécuter puis patiente pendant le Télécharge processus de suppression.
Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
le rapport est stocké à cet emplacement : C:\DelFix.txt

Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.

===========================================

Updatechecker :
Téléchage : updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour
Tu peux l'utiliser une fois par semaine

===========================================
Défragmentation :
Défragmente tes disques dur par : defraggler
Tu peux lutiliser une fois par trimestre
===========================================

Nettoyage des fichiers et des clés de registre
Télécharge et installe : CCleaner version Slim
Lance-le.(clic droit "en tant qu'administrateur" pour Vista et Seven) Va dans Options puis
Avancé et décoche la case Effacer uniquement les fichiers etc....
Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse .
Aide ici : https://www.malekal.com/tutoriel-ccleaner/

Tu peux utiliser Ccleaner une fois par semaine
===========================================

Conseils :
1/ Je te conseille d'utiliser le navigateur Firefox ou Google chrome et d'installer les modules : WOT pour t'indiquer les fichiers douteux et Adblock plus pour bloquer les publicités...
Firefox :
==> WOT : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
==> Adblock plus : https://addons.mozilla.org/fr/firefox/addon/adblock-plus/

Google chrome :
==> WOT : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr
==> Adblock plus : https://chrome.google.com/webstore/detail/adblock-plus/nbiebjbkiionlickgdcjohfonfifmlin?hl=fr


2/Tu peux garder Malwarebytes et l'utiliser une fois par semaine.

3/ Un peu de lecture :
Les dangers du Peer-To-Peer, Emule etc..
Comment Sécuriser son ordinateur...
Pourquoi et comment je me fais infecter
pourquoi maintenir son navigateur à jour

Bonne journée

0