Onekit est une extension publicitaire de navigateur qui s’installe généralement à votre insu via le téléchargement de gratuiciels.
– Il s’installe avec des noms aléatoires d’extension de navigateur.
– Il recueille vos habitudes de navigations et les communique à un serveur (Tracking).
– Il se propage via les réseaux de partage de fichier (Peer To Peer).
– Il assure la promotion de ses produits (publicités) et bouste le classement des sites sponsorisés.
– Recensé le 04/10/2013.

Caractéristiques Onekit :

– Il appartient à une famille de PUP/LPI (Potentially Unwanted Programs).
– Vendeur : PUP.Optional.

Actions principales Onekit :

– Il s’installe en tant que processus lancé au démarrage du système (RP),
– Il installe un programme d’extension pour le navigateur Google Chrome (G2),
– Il s’installe en tant que BHO (Browser Helper Object) de Navigateur internet (O2),
– Il s’installe en tant que service pour être lancé à chaque démarrage du système (O23),(SS/SR),
– Il crée de multiples clés de Registre « Software »,
– Il crée des dossiers supplémentaires (O43),
– Il crée de multiples fichiers utilisateurs (O61),
– Il s’installe dans des dossiers particuliers de l’utilisateur (O84),

Aperçu ZHPDiag, NCDiag pour Onekit:

—\\ Processus lancés
[MD5.A347D1127BB5AA72C5265B7D95A7052E] – (.PluginProtect.) — C:\Users\Coolman\AppData\Roaming\okitspace\protect\PluginProtect.exe [47616] [PID.2320]

—\\ Google Chrome, Démarrage,Recherche,Extensions (G0,G1,G2)
G2 – GCE: Preference [User Data\Default] [mggiecmcgkpfmegnobeimepgndgdhbjm] OKitSpace v.1.0 (Activé )
G2 – GCE: Preference [User Data\Default] [hifnddafpdkmjljallgdlkjiiieidmec] OKitSpace v.1.0, (Activé )
G2 – GCE: Preference [User Data\Default] [zzzzzzzzzzzzzzzzoibponkmmpgpmjgl] OKitSpace v.1.0, (Désactivé )

—\\ Browser Helper Objects de navigateur (O2)
O2 – BHO: OKitSpace – {3543619C-D563-43f7-95EA-4DA7E1CC396A} . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\IE\OKitSpace.dll
O2 – BHO: OKitSpace [64Bits] – {3543619C-D563-43f7-95EA-4DA7E1CC396A} . (…) — C:\Users\Coolman\AppData\Roaming\okitSpace\IE\OkitSpace.dll
O2 – BHO: OKitSpace [64Bits] – {3543619C-D563-43f7-95EA-4DA7E1CC396A} . (…) — C:\Windows\SysWow64\config\systemprofile\AppData\Roaming\okitSpace\IE\OkitSpace.dll

—\\ Liste des services NT non Microsoft et non désactivés (O23)
O23 – Service: Protect your browser’s extensions (srvPlgProtect) . (.PluginProtect.) – C:\Users\fred\AppData\Roaming\okitspace\protect\PluginProtect.exe

—\\ HKCU & HKLM Software Keys
[HKLM\Software\OKitSpace]

—\\ Contenu des dossiers Programs/ProgramFiles/ProgramData/AppData (O43)
O43 – CFD: 02/10/2013 – 18:33:42 – [0,278] —-D C:\Users\Coolman\AppData\Roaming\okitspace

—\\ Derniers fichiers modifiés ou crées (Utilisateur) (O61)
O61 – LFC: 02/10/2013 – 17:33:32 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\IE\config [48]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome.manifest [217]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\background.html [172]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\content.xul [277]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\icons\okitspace-19×19.png [1529]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\icons\okitspace-48×48.png [2915]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\main.js [1336]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\content\main.js.old [1315]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\chrome\skin\overlay.css [0]
O61 – LFC: 02/10/2013 – 17:33:33 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Firefox\install.rdf [832]
O61 – LFC: 02/10/2013 – 17:33:34 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Number of results [0]
O61 – LFC: 02/10/2013 – 17:33:37 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\ok [54]
O61 – LFC: 02/10/2013 – 17:33:38 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\Ralink 802.11n Wireless LAN Card [53]
O61 – LFC: 02/10/2013 – 17:33:40 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\home [53]
O61 – LFC: 02/10/2013 – 17:33:42 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\128 [53]
O61 – LFC: 02/10/2013 – 17:33:42 —A- . (…) — C:\Users\Coolman\AppData\Roaming\okitspace\uninstall.exe [86577]

—\\ Recherche particuliere à la racine de certains dossiers (SPRF) (O84)
[MD5.D41D8CD98F00B204E9800998ECF8427E] [SPRF][27/01/2014] (…) — C:\Users\Coolman\AppData\Local\Temp\OKitSpaceSetup.exe

—\\ Scan Additionnel (O88 )
[HKLM\Software\Google\Chrome\Extensions\mggiecmcgkpfmegnobeimepgndgdhbjm]
[HKLM\SYSTEM\CurrentControlSet\Services\srvPlgProtect]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3543619C-D563-43f7-95EA-4DA7E1CC396A}]
[HKLM\Software\Classes\CLSID\{3543619C-D563-43f7-95EA-4DA7E1CC396A}]
[HKLM\Software\OKitSpace]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3543619C-D563-43f7-95EA-4DA7E1CC396A}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{3543619C-D563-43f7-95EA-4DA7E1CC396A}]
C:\Users\Coolman\AppData\Local\Google\Chrome\User Data\Default\Extensions\mggiecmcgkpfmegnobeimepgndgdhbjm
C:\Users\Coolman\AppData\Roaming\okitspace
C:\Users\Coolman\AppData\Roaming\okitspace\IE\OKitSpace.dll
C:\Windows\SysWow64\config\systemprofile\AppData\Roaming\okitSpace\IE\OkitSpace.dll
C:\Users\fred\AppData\Roaming\okitspace\protect\PluginProtect.exe
C:\Users\Coolman\AppData\Local\Temp\OKitSpaceSetup.exe

Alias OneKit:

PUP.Optional.Onekit.A [Malwarebytes]
PUP.Onekit.A

Supprimer (Remove) Onekit:

– Supprimer l’extension « OKitSpace » de tous les navigateurs installés,
– Supprimer le plugin « OKitSpace » de tous les navigateurs installés,
– Modifier les pages de recherche et de démarrage de tous les navigateurs installés,
– Vider le cache des navigateurs
Nettoyer avec ZHPCleaner