Virus sur le site Metronews ? - Virus/Spywares - Windows & Software
Marsh Posté le 18-06-2015 à 22:34:32
nicorak a écrit : Hello A présent le même lien m'envoie bien sur l'article de metronews. Vous avez déjà expérimenté quelque chose d'analogue ? Pensez-vous qu'un malware soit installé sur mon pc ? merci pour vos retours NicoRak |
A lire https://www.virustotal.com/en/ip-ad [...] formation/
lien déja référencé puisqu'il est déja dans ma protection hosts
Ton navigateur doit etre vérolé (au mieux) et ce n'est pas avec un scan de MS machin chose que tu le verras
Demande une analyse ZHP à MONK521 avant de faire quoi que ce soit d'autre (comme des tentatives malheureuses de désinfection etc)
Marsh Posté le 19-06-2015 à 00:02:56
ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !)
Merci pour ton conseil je vais voir ce que je peux faire par moi même en attendant
Marsh Posté le 19-06-2015 à 07:21:08
nicorak a écrit : ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !) Merci pour ton conseil je vais voir ce que je peux faire par moi même en attendant |
Je doute qu'il s'agisse de simples PupS ou alors ils virent aux malwares
En attendant tu peux ANALYSER (évite le nettoyage car tu ne sais pas ce qui se cache sous la redirection) avec :
https://toolslib.net/downloads/view [...] dwcleaner/
http://www.commentcamarche.net/dow [...] ti-malware
Et pour ZHP tu as plusieurs exemples sur le forum pour préparer le travail à MONK521
Marsh Posté le 19-06-2015 à 09:32:52
nicorak a écrit : ok avec le bon mot clef, ça ressemble aux symptômes "google redirection". Dans mon cas ça arrive hyper rarement, mais y'a un truc qui cloche, et ça ne devrait pas venir de metronews (désolé !) |
ca ne vient pas du site metronews.
quand je clique sur le site metronews sur google ou si je l'ouvre directement, je tombe sur le site de metronews.
quand je clique sur ton lien dans ton premier message, je tombe sur un site qui me dit que flash player n'est pas à jour....
tu as du choper une merde quelque part.
Marsh Posté le 19-06-2015 à 10:58:37
Merci @michael777 @AmigaOnly
j'ai fait un scan (long...) avec un live CD de KAV (donc sans l'os chargé), et regardé aussi avec leur outil antiroot kit (celui là à partir de l'os)
RIEN...
dans le doute, supprimé le cache de chrome. Je n'ai aucune extension exotique installée (pdf, flash, java et c'est tout)
reste une autre possibilité, un référencement vérolé
Ca ne m'est arrivé que deux fois (en tout). Je soupçonne toujours un virus de type goolge redirect, mais il se fait discret et outre ses deux redirections douteuses, je n'ai aucun autre symptôme.
Je vais regarder ZHP, quant à Monk521 je ne le connais pas, l'usage est de le contacter en MP ?
Marsh Posté le 19-06-2015 à 11:04:47
Bonjour nicorak,
Je te joins le tuto de ZHPDiag pour voir s'il y aurait des traces de malwares sur ton PC.
Tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport :
Rappel sur les envois des rapports:
Les fichiers générés par ce programme peuvent inclure des données personnelles (nom d'utilisateur par exemple). Assurez-vous de les nettoyer si vous ne souhaitez pas qu'elles soient accessibles à tous.
==> ZHPDiag - programme de diagnostic
Note: le programme est téléchargé en principe dans la rubrique Téléchargements de l'explorateur de fichiers
Note: ne pas fermer le programme même si il est indiqué qu'il ne répond plus
Marsh Posté le 19-06-2015 à 11:30:05
ben plus besoin de MP
ok c'est noté et merci pour ta proposition d'aide
je ne suis pas chez moi, je fais ça ce week-end
Marsh Posté le 19-06-2015 à 17:45:07
michael777 a écrit : ca ne vient pas du site metronews. tu as du choper une merde quelque part. |
Je m'imisce avant que Nicorak et Mon521 ne se mettent à "travailler" pour ne pas les pertuber :-)
En fait il y a 2 possibilités :
-Une infection sur le PC
-Une régie de pub infectée par une annonce
-Une fausse pub glissée dans la régie de pubs (hack du serveur de pubs)
Il faut savoir que certains groupes pourvoyeurs de malware, poussent le vice à monter une Sté avec pignon sur rue (ou presque), vont la faire fonctionner pendant quelques temps, vont envoyer des pubs qu'ils vont payer à de grandes régies de publicité, puis, un jour vont lui fournir une pub vérolée
C'est déjà arrivé à Yahoo, rueducommerce, etc
Le truc c'est qu'on peut visiter le site 10 fois sans rien voir ou attraper, puis la onzième fois... ce qui est normal car les pubs qui défilent sont cycliques, ou liées à du tracking (là c'est sur le dos du visiteur) ou par le biais d'une faille logicielle présente sur le PC du visiteur (là c'est assez basique, le code source en js est connu)
Marsh Posté le 19-06-2015 à 21:53:49
@Amiga : oui cela ressemble assez à ce scénario
Je vais suivre le tuto car Monk521 m'a gentiment proposé de m'aider
@Monk je t'ai envoyé le lien www.cjoint.com en MP
Merci par avance pour ton aide !
NicoRak
Marsh Posté le 20-06-2015 à 15:11:02
@Monk le script à l'exception de mon prénom ne contient pas grand chose je le post ici pour reprendre le fil de la discussion
http://www.cjoint.com/c/EFunicmJHpX
Marsh Posté le 20-06-2015 à 15:55:17
nicorak a écrit : @Monk le script à l'exception de mon prénom ne contient pas grand chose je le post ici pour reprendre le fil de la discussion |
tu peux faire confiance à monk
Marsh Posté le 20-06-2015 à 17:50:22
hello @monk521 je ne sais pas si c'est psychologique, mais chrome à l'air de se lancer plus vite (en même temps je suis sur un ssd... la différence est plus dans le chrome apparaît immédiatement versus presque tout de suite...)
l'appli eurosport n'est plus loadée (logique à la lecture de ton script) et comme je ne m'en servais je l'ai supprimée du launcher des apps
A partir de ton analyse, notamment les cochonneries dans tmp, quelque chose ne tournait pas rond ? ou ce sont les différents nettoyages des répertoires temporaires qui accélèrent un peu les choses ?
Je n'ai pas eu de redirections depuis mon premier post sur le forum
Marsh Posté le 20-06-2015 à 18:04:47
Oui le nettoyage des fichiers temporaires arrange les choses d'autant plus si on en a beaucoup. Je vais te donner un programme plutôt efficace dans ce domaine.
Comme tu l'as remarqué, j'ai supprimé une extension de Chrome se rapportant à eurosport.com car elle ne correspond à aucune extension légitime connue.
Cela dit, il reste à observer si les suppressions du fix ont résolu le problème car comme dit AmigaOnly avec pertinence, il est fort possible que des serveurs publicitaires respectables en apparence distribuent de temps en temps des liens malicieux.
La suite de la désinfection...
==> Nettoyage complémentaire :
1- SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
2- DelFix de Xplode
Cet outil va permettre d'une part de supprimer tous les outils de désinfection utilisés lors du nettoyage de l' ordinateur et d'autre part de purger la restauration système. La purge de la restauration système est importante, elle permet de supprimer tous les points de restauration potentiellement infectés et de créer un nouveau point de restauration exempt de nuisible.
==> Mises à jour de sécurité :
Il est important de mettre à jour tous ses programmes et en particulier le système d'exploitation Windows, les navigateurs internet, Adobe Flash Player, Adobe Reader et Java, ces programmes étant les plus attaqués par les malwares notamment par l'intermédiaire d'exploits (infection automatique par simple visite d'un site web).
L'installation des dernières mises à jour permettent ainsi de sécuriser le PC et de combler les failles par lesquelles les malwares entrent et se développent (pour plus de détails voir plus loin la rubrique " compléments d'informations" ):
1- Vérification et mises à jour du système d'exploitation Windows:
2- Vérification et mises à jour des navigateurs internet :
3- Adobe Reader DC: N'est pas à jour, c'est une faille de sécurité importante.
Ne pas oublier avant le téléchargement de décocher la case proposant le sponsor McAfee dans les offres facultatives, ce programme ne sert à rien.
4-Adobe Flash Player : OK !
5- Java : la version de java installée sur votre ordinateur n'est pas à jour:
Lors de l'installation du programme, ne pas oublier de décocher la case qui propose d'installer la barre d'outils Ask, elle ne sert à rien et transmet des informations sur tes habitudes de surf à ton insu...
==> Quelques conseils de prudence et de vigilance :
- pour Internet Explorer
- pour Mozilla
- pour Google Chrome
- pour Opéra
==> Complément d'informations :
==> Jeu : tester votre capacité à éviter les logiciels indésirables PUP/LPI.
Note: ce programme pédagogique ne représente évidemment aucun danger.
Google Chrome peut bloquer le téléchargement, autorisez-le.
Bon surf et bonne soirée.
Marsh Posté le 20-06-2015 à 18:35:10
merci @monk, effectivement du boulot en perspective... pour les tmp, autant que l'on puisse faire vu que je n'ai jamais rien purgé depuis l'install de ce système qui remonte à 2 ans
Marsh Posté le 25-06-2015 à 10:08:13
Java mis à jour (mais plus supporté par chrome dans son implémentation actuelle, enfin avec les settings d'origine) ainsi qu'Acrobat. Etrange que Adobe ne "pousse" pas sa màj à partir de la version 11.
Conclusion, pas vu d'infection l'explication d'Amigaonly (mon 500 me manque à moi aussi...) semble coller avec les symptômes
@monk521 merci encore pour ton travail remarquable
Marsh Posté le 25-06-2015 à 23:13:50
nicorak a écrit : Java mis à jour (mais plus supporté par chrome dans son implémentation actuelle, enfin avec les settings d'origine) ainsi qu'Acrobat. Etrange que Adobe ne "pousse" pas sa màj à partir de la version 11. |
Pour éviter une source de failles connues, vire Acrobat reader, il y a de très bonnes alternatives comme
http://www.tracker-software.com/pr [...] nge-viewer - qui est gratuit contrairement aux apparences
ou
https://www.foxitsoftware.com/french/products/reader/
Marsh Posté le 09-07-2015 à 17:54:25
@AmigaOnly merci tardif (pas connecté sur le forum depuis un moment...)
Marsh Posté le 18-06-2015 à 21:39:23
Hello
cela fait deux fois dans le mois écoulé qu'en cliquant sur un article provenant de Metronews depuis Google Actualités que je tombe sur une page me proposant de mettre à jour flashplayer (c'est bien évidemment un traquenard, la version proposée n'existe pas et le site d'adobe me confirme que j'ai bien la dernière version)
Pour les téméraires, l'adresse du site dans mon historique est http://upgradenow24.newpcsoft2upda [...] NAwOA_IvI.
Je navigue depuis chrome qui se met à jour automatiquement
Je ne sais pas si cela provient d'un code malveillant dans une page de pub ou sur metronews
Mon fichier host est clean
je n'ai pas observé de symptôme (ralentissement, plantage, fenêtre de pub intempestive, et scan MS Securities essentials toujours ok) me permettant de suspecter que mon pc soit vérolé
A présent le même lien m'envoie bien sur l'article de metronews.
Vous avez déjà expérimenté quelque chose d'analogue ? Pensez-vous qu'un malware soit installé sur mon pc ?
merci pour vos retours
NicoRak
---------------
Nico Rak