WhiteSmoke est un programme qui s’installe à votre insu via le téléchargement de logiciels gratuits.
– Il recueille vos habitudes de navigations et les communique à un serveur.

Caractéristiques :

– Il appartient à une famille de PUP Optionnels (Potentially Unwanted Program).
– Vendeur : PUP.Optional.

Actions principales :

– Il s’installe en tant que processus lancé au démarrage du système (RP),
– Il installe un plugin pour le navigateur Mozilla Firefox (M3),
– Il installe un programme d’extension pour le navigateur Google Chrome (G2),
– Il modifie les paramètres URLSearchHook du navigateur Microsoft Internet Explorer (R3),
– Il s’installe en tant de Browser Helper Object de Navigateur internet (O2),
– Il s’installe en tant que Toolbar de Navigateur internet (O3),
– Il s’installe dans la Base de Registres afin d’être lancé à chaque démarrage du système (O4),
– Il place un raccourci Quick Launch sous Microsoft Internet Explorer (O4 GS),
– Il s’installe en tant que programme (O42),
– Il crée des clés de Registre « Software »,
– Il créé des dossiers supplémentaires utlisateur (O43),
– Il crée une connexion entrante active dans les exceptions d’application du parefeu Windows (O87),
– Il crée de multiples clés et valeurs de registre (O88 ),
– Il crée de multiples fichiers et dossiers (O88 )
– Il crée des clés de registre Tracing (O100)

Aperçu ZHPDiag:

—-\\ Processus lancés
[MD5.4989B25E1F72658ED8712E1C7DF0B395] – (…) — C:\Program Files\WhiteSmoke\WSEnrichment.exe [2166784]
[MD5.81A58352058462C4C1A08972566C50BD] – (…) — C:\Program Files\Whitesmoke Translator\WSTrayDictMode.exe [671744]
[MD5.76EFCBD07BA81C40D623185D5916DABE] – (…) — C:\program files\whitesmoke\tcconssecman.exe [175616]

—\\ Mozilla Firefox, Plugins,Demarrage,Recherche,Extensions (P2,M0,M1,M2,M3)
M3 – MFPP: Plugins – [Friandise] — C:\Users\Friandise\AppData\Roaming\Mozilla\Firefox\Profiles\zydvo4n8.default\searchplugins\whitesmoke-new-customized-web-search.xml

—\\ Google Chrome, Démarrage,Recherche,Extensions (G0,G1,G2)
G2 – GCE: Preference [User Data\Default] [klibnahbojhkanfgaglnlalfkgpcppfi] WhiteSmoke New v.10.15.2.523, (Désactivé )

—\\ Internet Explorer, Démarrage,Recherche,URSearchHook (R0,R1,R3,R4)
R3 – URLSearchHook: WhiteSmoke Tools Toolbar – {011f9246-da13-4555-9998-6e4805bd533f} . (…) — C:\Program Files\WhiteSmoke_Tools\tbWhit.dll

—\\ Browser Helper Objects de navigateur (O2)
O2 – BHO: WhiteSmoke Tools Toolbar – {011f9246-da13-4555-9998-6e4805bd533f} . (…) — C:\Program Files\WhiteSmoke_Tools\tbWhit.dll

—\\ Internet Explorer toolbars (O3)
O3 – Toolbar: WhiteSmoke Tools Toolbar – {011f9246-da13-4555-9998-6e4805bd533f} . (…) — C:\Program Files\WhiteSmoke_Tools\tbWhit.dll

—\\ Applications démarrées automatiquement par le registre (O4)
O4 – HKLM\..\Run: [DynamicManager1.0.6029.9] . (…) — c:\program files\whitesmoke\tcconssecman.exe

—\\ Autres liens utilisateurs (O4)
O4 – Global Startup: C:\Users\papet\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch WhiteSmoke.lnk . (…) — C:\Program Files (x86)\WhiteSmoke\WSEnrichment.exe
O4 – Global Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Launch Whitesmoke Translator.lnk . (…) — C:\Program Files\Whitesmoke Translator\WSTrayDictMode.exe

—\\ Logiciels installés (O42)
O42 – Logiciel: Whitesmoke – (.Secure Digital Services.) [HKLM] — {18BEEA50-526B-486A-A66A-BF0AB729E4CD}
O42 – Logiciel: Whitesmoke Translator – (…) [HKLM] — {8959EC83-3C83-4E74-8086-7AA5D9C75CAC}
O42 – Logiciel: Whitesmoke Translator – (…) [HKLM] — {1ADB7BF5-F8EB-4F76-98FD-65A7FFBEAECE}
O42 – Logiciel: WhiteSmoke – (…) [HKLM] — {9D89EE43-B471-40EC-9550-6BD77C7BE3F4}
O42 – Logiciel: WhiteSmoke Translator – (…) [HKLM] — {E1DC9B7D-F414-43F5-89A0-7DEE0317C712}

—\\ HKCU & HKLM Software Keys
[HKCU\Software\WhiteSmoke]
[HKCU\Software\WhiteSmokeTranslator]
[HKLM\Software\WhiteSmoke]
[HKLM\Software\WhiteSmokeTranslator]

—\\ Contenu des dossiers Programs/ProgramFiles/ProgramData/AppData (O43)
O43 – CFD: 27/03/2011 – 14:36:32 – [9661296] —-D- C:\Program Files\Whitesmoke Translator
O43 – CFD: 28/10/2010 – 12:33:40 —-D- C:\Users\Coolman\AppData\Roaming\WhiteSmoke
O43 – CFD: 01/05/2011 – 07:49:32 – [] —-D- C:\Users\Coolman\AppData\Roaming\WhiteSmokeTranslator
O43 – CFD: 28/10/2010 – 10:22:40 —-D- C:\Program Files (x86)\WhiteSmoke

—\\ Firewall Active Exception List (FirewallRules) (O87)
O87 – FAEL: « {7869FB06-C3CF-4F24-824A-C56D37397E2B} » |In – Private – P17 – TRUE | .(…) — C:\Program Files (x86)\WhiteSmoke\WSEnrichment.exe
O87 – FAEL: « {FB3DFDDC-1BA3-4F8E-AA54-56458BAEA1E1} » |In – Domain – P6 – FALSE | .(…) — C:\Program Files (x86)\WhiteSmoke\WSEnrichment.exe
O87 – FAEL: « {C462B86C-49BE-41B5-B705-3C54C6398554} » |In – Domain – P17 – FALSE | .(…) — C:\Program Files (x86)\WhiteSmoke\WSEnrichment.exe

—\\ Scan Additionnel (O88 )
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{8959EC83-3C83-4E74-8086-7AA5D9C75CAC}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{18BEEA50-526B-486A-A66A-BF0AB729E4CD}]
[HKCU\Software\WhiteSmoke]
[HKCU\Software\WhiteSmokeTranslator]
[HKLM\Software\WhiteSmoke]
[HKLM\Software\WhiteSmokeTranslator]
[HKLM\Software\Classes\CLSID\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}]
[HKLM\Software\Classes\Interface\{66EEF543-A9AC-4A9D-AA3C-1ED148AC8EEE}]
C:\Documents And Settings\NetworkService\Application Data\WhiteSmoke
C:\Program Files\WhiteSmoke
C:\Program Files\Whitesmoke Translator
C:\Program Files\WhiteSmokeTranslator
C:\Program Files\WhiteSmoke_Tools
c:\Program Files (x86)\WhiteSmoke
c:\ProgramData\Microsoft\Windows\Start Menu\Programs\WhiteSmoke
C:\Users\Coolman\AppData\Roaming\WhiteSmokeTranslator
C:\Users\Coolman\AppData\Roaming\WhiteSmokeTranslator
C:\Users\Coolman\AppData\Roaming\WhiteSmoke

—\\ Recherche de clés de registre Tracing (O100)
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\whitesmoke-silent_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\whitesmoke-silent_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeRegistration_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeRegistration_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en(2)_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en(2)_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en(3)_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en(3)_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo54_en_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo9221_en_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\WhiteSmokeWriterGeo9221_en_RASMANCS

Liens :

malwaretips.com
www.malwareremovalguides.info
deletemalware.blogspot.com

Alias :

PUP.Optional.WhiteSmoke.A [Malwarebytes]

Supprimer (Remove) :

– Supprimer l’extension « WhiteSmoke » de tous les navigateurs installés,
– Supprimer le plugin « WhiteSmoke » de tous les navigateurs installés,
– Supprimer le logiciel « WhiteSmoke » via le panneau de configuration Windows,
– Modifier les pages de recherche et de démarrage de tous les navigateurs installés,
– Vider le cache des navigateurs
Nettoyer avec ZHPCleaner