|
| Symantec Security Response http://securityresponse.symantec.com |
Adware.Purityscan |
| Dernière mise à jour le : 02/08/2005 |
| Type : | Logiciel publicitaire |
| Nom : | Purity Scan |
| Version : | Non disponible |
| Editeur : | Non disponible |
| Systèmes affectés : | Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP |
| Impact du risque : | Moyen |
![]() | ||||||||||||||||
| ||||||||||||||||
Seuls les produits prenant en charge les risques de sécurité peuvent détecter ce risque. Pour plus d’informations sur les risques de sécurité, cliquez ici.
Historique : 
Comportement
Adware.Purityscan est un programme publicitaire qui télécharge et affiche des publicités sur un ordinateur.
Remarque : Les définitions de virus antérieures au 6 avril 2005 peuvent détecter ce risque de sécurité comme Adware.Purityscan.B, Adware.Purityscan.C ou Adware.Purityscan.D.
Symptômes
Transmission
Cette application publicitaire doit être manuellement installée. Cependant, elle peut également être installée automatiquement comme composant d'un autre programme.

Noms des fichiers :
rs.ex
winservn.exe
PuritySCAN.exe
wbta.exe
Wups.exe
hoor.exe
Peut s'appeler comme suit; avec la première et/ou la deuxième lettres remplacées par un point d'interrogation :
Microsoft.NET.exe
Drivers.exe
WinSxS.exe
Tasks.exe
system32.exe
system.exe
symbols.exe
security.exe
java.exe
Help.exe
Fonts.exe
assembly.exe
AppPatch.exe
regsvr32.exe
regedit.exe
tracert.exe
nslookup.exe
arpa.exe
ping.exe
mshta.exe
nopdb.exe
winword.exe
ati2evxx.exe
spool32.exe
msconfig.exe
userinit.exe
netdde.exe
mmc.exe
scanregw.exe
wucrtupd.exe
wuauboot.exe
wuauclt.exe
wuaclt.exe
rundll.exe
fast.exe
alg.exe
cmd.exe
dexplore.exe
iexplore.exe
notepad.exe
msdtc.exe
javaw.exe
ntvdm.exe
wowexec.exe
winspool.exe
taskmgr.exe
rundll32.exe
msiexec.exe
logonui.exe
dvdplay.exe
dllhost.exe
chkdsk.exe
chkntfs.exe
attrib.exe
winlogon.exe
spoolsv.exe
smss.exe
services.exe
lsass.exe
csrss.exe
svchost.exe
explorer.exe
En raison de la fonction de mise à jour automatique d'Adware.PurityScan, ces informations sont variables en fonction des versions du programme publicitaire.
Lorsque Adware.PurityScan s'exécute, il réalise les opérations suivantes :
Remarque : %UserProfile% est une variable qui se rapporte au dossier profil de l'utilisateur en cours. Par défaut, c'est C:\Documents and Settings\<Utilisateur en cours> (Windows NT/2000/XP).
Remarque : % System% est une variable qui fait référence au dossier System. Par défaut, il s'agit de C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000) ou C:\Windows\System32 (Windows XP).
"Content Service" = %System%\winserv[lettre].exe
"twhe" = %Windir%\Application Data\wbta.exe
"Ussi" = %Windir%\Application Data\rwsa.exe
"Ussi" = "%System%\wnscpit.exe"
"Oesi" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\srts.exe"
"Eech" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\hoor.exe"
"WNSI" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\rwsa.exe"
"Esph" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\ortu.exe"
à l'une des sous-clés de registre suivantes :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Remarques :
HKEY_CURRENT_USER\software\purityscan
HKEY_LOCAL_MACHINE\SOFTWARE\ClickSpring
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared\ClickFlag
HKEY_USERS\.DEFAULT\Software\Ttee
HKEY_CURRENT_USER\Software\Toos
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PuritySCAn
HKEY_CURRENT_USER\Software\Aubt
Remarque :

Suppression à l'aide du programme de désinstallation de PuritySCAN
Au moment de la rédaction de cet article, un programme de désinstallation est disponible sur le site Web de PuritySCAN.com. Allez à l'adresse http://www.purityscan.com/uninstall.html et suivez les instructions.
Symantec Security Response n'a pas testé le programme de désinstallation de PuritySCAN. Si vous avez des questions, contactez le support technique de PuritySCAN.
Suppression manuelle
Les instructions suivantes concernent tous les produits antivirus de Symantec qui prennent en charge la détection de risques de sécurité.
Pour plus de détails sur chacune de ces étapes, lisez les instructions suivantes.
1. Pour mettre à jour les définitions
Pour obtenir les définitions les plus récentes, lancez votre programme Symantec et exécutez LiveUpdate.
2. Pour redémarrer l'ordinateur en mode sans échec
Arrêtez l'ordinateur puis éteignez-le. Attendez au moins 30 secondes, puis redémarrez l'ordinateur en mode sans échec. Pour des instructions détaillées, consultez le document intitulé : Comment démarrer l'ordinateur en mode sans échec.
3. Pour arrêter les processus liés à Adware.Purityscan
Pour terminer le processus :
Pour fermer le programme :
4. Pour exécuter l'analyse
Remarque : Ceci s'applique seulement aux versions de Norton AntiVirus qui prennent en charge la détection de risques de sécurité. Si vous exécutez une version de Symantec Antivirus Corporate Edition qui prend en charge la détection de risques de sécurité, et si la détection de risques de sécurité a été activée, vous verrez seulement une boîte de dialogue indiquant les résultats de l'analyse. Si vous avez des questions à ce propos, contactez l'administrateur réseau.
Pour supprimer véritablement le risque de sécurité :
5. Pour supprimer la valeur du registre
Important : Nous vous recommandons vivement d’effectuer une sauvegarde du registre avant d’y apporter des modifications. Une modification incorrecte du registre peut provoquer la perte définitive de données ou la corruption de fichiers. Ne modifiez que les sous-clés indiquées. Consultez le document intitulé : Comment faire une copie de sauvegarde du Registre de Windows.
Puis cliquez sur OK.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Content Service" = %System%\winserv[lettre].exe
"twhe" = %Windir%\Application Data\wbta.exe
"Ussi" = %Windir%\Application Data\rwsa.exe
"Ussi" = "%System%\wnscpit.exe"
"Oesi" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\srts.exe"
"Eech" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\hoor.exe"
"WNSI" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\rwsa.exe"
"Esph" = "%SystemDrive%\Documents and Settings\[nom d'utilisateur]\Application Data\ortu.exe"
HKEY_CURRENT_USER\software\purityscan
HKEY_LOCAL_MACHINE\SOFTWARE\ClickSpring
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared\ClickFlag
HKEY_USERS\.DEFAULT\Software\Ttee
HKEY_CURRENT_USER\Software\Toos
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PuritySCAn
HKEY_CURRENT_USER\Software\Aubt
Version anglaise de ce document
Cliquez ici pour lire ce document en anglais