Vonteera est un programme qui s’installe généralement à votre insu via le téléchargement de logiciels gratuits. Il recueille vos habitudes de navigations et les communique à un serveur (Tracking). Il se propage aussi par mail via des pièces jointes.

Caractéristiques :

– Il appartient à une famille de PUP Optionnels (Potentially Unwanted Program).
– Vendeur : PUP.Optional.

Actions principales :

– Il s’installe en tant que processus lancé au démarrage du système (RP),
– Il installe un programme d’extension pour le navigateur Google Chrome (G2)
– Il installe un programme d’extension pour le navigateur Mozilla Firefox (M2),
– Il installe un plugin pour le navigateur Mozilla Firefox (M3),
– Il s’installe en tant que BHO (Browser Helper Object) de Navigateur internet (O2),
– Il s’installe dans la Base de Registres afin d’être lancé à chaque démarrage du système (O4),
– Il démarre une tâche planifiée en automatique (O39),
– Il s’installe en tant que programme (O42),
– Il crée de multiples clés de Registre « Software »,
– Il crée des dossiers supplémentaires (O43),
– Il s’installe en tant que clé de registre Image File Execution Options (IFEO) (O50))
– Il modifie le fournisseur de recherche Internet (O69),

Aperçu ZHPDiag :

—-\\ Processus lancés

[MD5.43913CE153E34296A39CB146C46538A8] – (.Pas de propriétaire – winvr.) — C:\winvr\winvr.exe [20992] [PID.828]

—\\ Google Chrome, Démarrage,Recherche,Extensions (G0,G1,G2)
G2 – GCE: Preference [User Data\Default] [jfhbklndhffnahdploecdffbedhgjnce] Vonteera Safe ads v.1.0 (Activé)

—\\ Mozilla Firefox, Plugins,Demarrage,Recherche,Extensions (P2,M0,M1,M2,M3)
M2 – MFEP: prefs.js [Administrateur – mteietq8.default\addon@Vonteera.com] [] Vonteera Safe ads v1.5 (..)
M3 – MFPP: Plugins – [Coolman] — C:\Users\Coolman\AppData\Roaming\Mozilla\Firefox\Profiles\71x8hwhj.default\searchplugins\VenteeRo.xml

—\\ Browser Helper Objects de navigateur (O2)
O2 – BHO: Vonteera – {437B9306-2FDE-4054-A3C9-6B49507C12D0} . (.Vonteera – Vonteera.) — C:\Program Files\VonteeraAddon\Vonteera.dll

—\\ Applications démarrées par registre & par dossier (O4)
O4 – HKCU\..\Run: [Volaro Update] . (.Volaro – Volaro.) — C:\Program Files\Volaro\Updater\Updater.exe
O4 – HKUS\S-1-5-21-1935655697-1177238915-1801674531-500\..\Run: [Volaro Update] . (.Volaro – Volaro.) — C:\Program Files\Volaro\Updater\Updater.exe

—\\ Tâches planifiées en automatique (O39)
[MD5.7A6743646EB873BBE6389A0B963AEAA9] [APT] [4CEFD9B73D6C-1CRMOI2] (…) — C:\Users\Coolman\AppData\Roaming\ARHome\Updater.exe [80896] [MD5.7A6743646EB873BBE6389A0B963AEAA9] [APT] [5FOFD9B73D6C-2CRMOI6] (…) — C:\Users\Coolman\AppData\Roaming\ARHome\Updater.exe [80896]

—\\ Logiciels installés (O42)
O42 – Logiciel: Volaro Updater – (.Volaro.) [HKLM] — Volaro Updater
O42 – Logiciel: Vonteera – (.Vonteera.) [HKLM] — Vonteera

—\\ HKCU & HKLM Software Keys
[HKLM\Software\Vontera] [HKCU\Software\Vonteera] [HKCU\Software\Vonteera Safe ads] [HKCU\Software\Volaro] [HKCU\Software\PluginAddon] [HKCU\Software\ARHome] [HKCU\Software\NoVooITSet]

—\\ Contenu des dossiers Programs/ProgramFiles/ProgramData/AppData (O43)
O43 – CFD: 05/08/2013 – 03:38:12 – [0,333] —-D C:\Program Files\Volaro
O43 – CFD: 05/08/2013 – 03:38:12 – [0,291] —-D C:\Program Files\VonteeraAddon
O43 – CFD: 30/05/2014 – 15:13:30 – [] —-D C:\Users\Coolman\AppData\Roaming\VolIE
O43 – CFD: 02/06/2014 – 16:12:21 – [] —-D C:\Users\Coolman\AppData\Roaming\ARHome

—\\ Image File Execution Options (IFEO) (O50)
O50 – IFEO:Image File Execution Options – volaro – tasklist.exe
O50 – IFEO:Image File Execution Options – vonteera – tasklist.exe

—\\ Search Browser Infection (SBI) (O69)
O69 – SBI: SearchScopes [HKCU] {756D1D40-E491-4E1D-9BC6-5B37CEDE646E} – (VenteeRo) – http://www.arabyonline.com

—\\ Scan Additionnel (O88 )
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{756D1D40-E491-4E1D-9BC6-5B37CEDE646E}] [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{437B9306-2FDE-4054-A3C9-6B49507C12D0}] [HKLM\SOFTWARE\CLASSES\CLSID\{437B9306-2FDE-4054-A3C9-6B49507C12D0}] [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:Volaro Update[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:ARHome[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Volaro Updater] [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Vonteera] [HKLM\Software\Vontera] [HKCU\Software\Vonteera] [HKCU\Software\Vonteera Safe ads] [HKCU\Software\Volaro] HKCU\Software\ARHome] [HKCU\Software\PluginAddon] [HKCU\Software\NoVooITSet] [HKLM\SOFTWARE\CLASSES\APPID\VONTEERA.DLL] C:\Users\Coolman\AppData\Local\Google\Chrome\User Data\Default\Extensions\jfhbklndhffnahdploecdffbedhgjnce
C:\Users\Coolman\AppData\Roaming\Mozilla\Firefox\Profiles\User.default\extensions\jfhbklndhffnahdploecdffbedhgjnce
C:\Users\Coolman\AppData\Roaming\Mozilla\Firefox\Profiles\User.default\extensions\addon@Vonteera.com
C:\Users\Coolman\AppData\Roaming\Mozilla\Firefox\Profiles\71x8hwhj.default\searchplugins\VenteeRo.xml
C:\Program Files\VonteeraAddon
C:\Program Files\Volaro
C:\Users\Coolman\AppData\Roaming\VolIE
C:\Users\Coolman\AppData\Roaming\ARHome

Liens :

McAfee, This is a Trojan detection
comodo Instant malware Analysis
Virustotal Analysis Report
Added to Dr.Web virus database,Technical Information

Alias :

Trojan.Generic [BitDefender] Win32/TrojanDropper.Agent.QFS [ESET] TR/Dropper.Gen [Avira] Trojan.DR.Agent!LxMvyQ0qbns [V-Buster] Trojan.StartPage [Dr.Web] Trojan.Downloader.gen.h [VBA32] Win32:Malware-gen [Avast] Adware.Vonteera

 

Supprimer (Remove) :

– Supprimer l’extension « Vonteera » de tous les navigateurs installés,
– Supprimer le plugin « Vonteera » de tous les navigateurs installés,
– Supprimer le logiciel « Volaro Updater » via le panneau de configuration Windows,
– Supprimer le logiciel « Vonteera » via le panneau de configuration Windows,
– Modifier les pages de recherche et de démarrage de tous les navigateurs installés,
– Vider le cache des navigateurs
– Appliquer un script de nettoyage ZHPFix pour les lignes identifiées dans les rapports ZHPDiag & NCDiag

 

Nettoyeurs (Cleaners):

Malwarebytes’s Antimalwares [Malwarebytes] ADWCleaner [xPlode] – Nettoyer avec ZHPCleaner