Virus redirection vers go.google et + encore

Résolu
Bonjour,
à chaque fois que je click sur un résultat de google ou autre on me redirige vers des sites commerciaux juste après que go.google (pour google, go.yahoo pour yahoo, etc) soit écrit dans la barre d'état, je suis donc obliger de copier l'adresse pour aller sur les sites. Il y a beaucoup d'autre problème depuis que j'ai attrapé ce virus comme internet qui mes parfois plus de 2 mn avant d'afficher un résultat sur google par exemple, certains site ne s'affiche plus ça me fait une page blanche et le pire c'est que l'ordi plante souvent au bout d'un certain moment.
J'ai déjà essayer Malwarebytes au début ça marchait mais maintenant plus moyen de le lancer même après plusieurs réinstallations, j'ai aussi essayer SmitfraudFix lui j'ai jamais pu le lancer quand je veux le lancer et un code d'erreur apparait.
Aidez moi...
Configuration: Windows XP
Firefox 3.0.5

20 réponses

  1. Salut!!

    Télécharge d'abord cet outil qui va permettre de cibler l'infection:

    hijackthis

    Installe-le dans son dossier par défaut et lance-le.

    Choisis l'option "Do a system scan and save a Logfile".

    Copie/colle alors le rapport généré dans ta prochaine réponse.

    A++ ;)
    0
    1. L'installation ne veut pas se lancer... ça n'existe pas en version compressé ?
      0
      1. Salut

        1/

        F - Hijackthis - Outil de diagnostic et réparation
        télécharge HijackThis ici:
        http://telechargement.zebulon.fr/138-hijackthis-1991.html
        https://kerio.probb.fr/t62-comment-utiliser-et-comprendre-hijackthis
        Dézippe le dans un dossier prévu à cet effet.
        Par exemple C:\hijackthis < Enregistre le bien dans c : !
        Démo : (Merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/Hijenr.gif
        Lance le puis:
        clique sur "do a system scan and save logfile" (cf démo)
        faire un copier coller du log entier sur le forum
        Démo : (Merci a Balltrap34 pour cette réalisation)
        http://pageperso.aol.fr/balltrap34/demohijack.htm
        http://www.tutoriaux-excalibur.com/hijackthis.htm
        https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

        2/

        Telecharge FindyKill sur ton bureau :

        https://www.malekal.com/tutorial-findykill/

        --> Lance l installation avec les paramètres par défaut

        --> Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

        --> Double clic sur le raccourci FindyKill sur ton bureau

        --> Au menu principal,choisi l option 1 (Recherche)

        --> Post le rapport FindyKill.txt

        Note : le rapport FindyKill.txt est sauvegardé a la racine du disque

        Bon courage

        A+
        0
        1. 1/
          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 10:11:36, on 24/12/2008
          Platform: Windows XP SP3 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16762)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\FreezeScreenSaver.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINDOWS\Explorer.EXE
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\Windows Live\Messenger\msnmsgr.exe
          C:\WINDOWS\system32\wuauclt.exe
          E:\program files\NDSROM Player\Emulation\NO$GBA.EXE
          C:\Program Files\Windows Live\Messenger\usnsvc.exe
          C:\WINDOWS\system32\wuauclt.exe
          C:\HiJackThis\HijackThis.exe
          E:\program files\Mozilla Firefox\firefox.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.cagxosrnmzqbvhp.biz/W9KsMaXr2G21wPlHk156LfkS/h0_PuIDSXR4B_GBSMDlhGokOSlNUm4RwoCMsknq.html
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O1 - Hosts: 91.121.138.223 l2authd.lineage2.com
          O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
          O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll (file missing)
          O3 - Toolbar: (no name) - {B7D3E479-CC68-42B5-A338-938ECE35F419} - (no file)
          O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
          O4 - HKLM\..\Run: [ISUSPM] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe" -scheduler
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKLM\..\Run: [Base frag grid bows] C:\Documents and Settings\All Users\Application Data\Cast ping base frag\Meow Bold.exe
          O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
          O4 - HKLM\..\Run: [Monitor] C:\WINDOWS\Philips\SPC220NC\Monitor.exe
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [Settings two] C:\DOCUME~1\Adrien\APPLIC~1\AUDIOO~1\Option play.exe
          O4 - HKUS\S-1-5-19\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE RÉSEAU')
          O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
          O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
          O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
          O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/resources/MSNPUpld.cab
          O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
          O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
          O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-530e2de3e99e5130.spaces.live.com/PhotoUpload/MsnPUpld.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
          O16 - DPF: {D4323BF2-006A-4440-A2F5-27E3E7AB25F8} (Virtools WebPlayer Class) - http://3dlifeplayer.dl.3dvia.com/player/install/installer.exe
          O20 - AppInit_DLLs: karna.dat
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          O23 - Service: FreezeScreenSaver - Unknown owner - C:\WINDOWS\system32\FreezeScreenSaver.exe
          O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
          O23 - Service: NMSAccessU - Unknown owner - C:\Program Files\CDBurner\NMSAccessU.exe
          O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
          0
          1. 2/

            ----------------- FindyKill V4.710 ------------------

            * User : Adrien - DIEGO
            * Emplacement : C:\Program Files\FindyKill
            * Outils Mis a jours le 21/12/08 par Chiquitine29
            * Recherche effectuée à 10:15:35 le 24/12/2008
            * Windows XP - Internet Explorer 7.0.5730.11

            ((((((((((((((((( *** Recherche *** ))))))))))))))))))

            --------------- [ Processus actifs ] ----------------

            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\csrss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
            C:\Program Files\Alwil Software\Avast4\ashServ.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\system32\FreezeScreenSaver.exe
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
            C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
            C:\WINDOWS\System32\alg.exe
            C:\WINDOWS\Explorer.EXE
            C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            C:\Program Files\Windows Live\Messenger\msnmsgr.exe
            E:\program files\NDSROM Player\Emulation\NO$GBA.EXE
            C:\WINDOWS\system32\svchost.exe
            C:\Program Files\Windows Live\Messenger\usnsvc.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\HiJackThis\HijackThis.exe
            E:\program files\Mozilla Firefox\firefox.exe
            C:\WINDOWS\system32\NOTEPAD.EXE

            --------------- [ Fichiers/Dossiers infectieux ] ----------------

            »»»» Presence des fichiers dans C:

            »»»» Presence des fichiers dans C:\WINDOWS

            »»»» Presence des fichiers dans C:\WINDOWS\Prefetch

            »»»» Presence des fichiers dans C:\WINDOWS\system32

            »»»» Presence des fichiers dans C:\WINDOWS\system32\config\systemprofile\AppData\Roaming

            »»»» Presence des fichiers dans C:\WINDOWS\system32\drivers

            »»»» Presence des fichiers dans C:\Documents and Settings\Adrien\Application Data

            »»»» Presence des fichiers dans C:\DOCUME~1\Adrien\LOCALS~1\Temp

            »»»» Presence des fichiers dans C:\Documents and Settings\Adrien\Local Settings\Temporary Internet Files\Content.IE5

            Found ! [02/11/2008 14:42] - C:\Documents and Settings\Garcia\Local Settings\Temporary Internet Files\Content.IE5\ALQ33YEE\31C9B643DD21439D8B2E73B64BAC5[1].jpg

            --------------- [ Registre / Startup ] ----------------

            [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
            msnmsgr="C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
            ctfmon.exe=C:\WINDOWS\system32\ctfmon.exe
            Settings two=C:\DOCUME~1\Adrien\APPLIC~1\AUDIOO~1\Option play.exe

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
            ISUSPM="C:\Program Files\Fichiers communs\InstallShield\UpdateService\ISUSPM.exe" -scheduler
            TkBellExe="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
            avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
            Base frag grid bows=C:\Documents and Settings\All Users\Application Data\Cast ping base frag\Meow Bold.exe
            Alcmtr=ALCMTR.EXE
            Monitor=C:\WINDOWS\Philips\SPC220NC\Monitor.exe
            HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
            HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL=
            Installed=1
            HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI=
            Installed=1
            NoChange=1
            HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS=
            Installed=1

            [HKEY_CURRENT_USER\software\local appwizard-generated applications\vscap]

            --------------- [ Registre / Clés infectieuses ] ----------------

            --------------- [ Etat / Services ] ----------------

            +- Services : [ Auto=2 / Demande=3 / Désactivé=4 ]

            Ndisuio - Type de démarrage = 3

            EapHost - Type de démarrage = 3

            Ip6Fw - Type de démarrage = 3

            SharedAccess - Type de démarrage = 2

            wuauserv - Type de démarrage = 2

            wscsvc - Type de démarrage = 2

            --------------- [ Recherche dans supports amovibles] ----------------

            +- Informations :

            C: - Lecteur fixe

            E: - Lecteur fixe

            +- presence des fichiers :

            --------------- [ Registre / Mountpoint2 ] ----------------

            -> Not found !

            ------------------- ! Fin du rapport ! --------------------
            0
            1. voilà et maintenant ?
              (j'espère que ça sera réglé avant la fin des fêtes...)
              merci ^^Marie^^
              0
              1. Re

                Version XP piratée (((

                Télécharge SDFix sur ton bureau :
                http://downloads.andymanchesta.com/RemovalTools/SDFix.exe.

                --->Double-clique sur SDFix.exe et choisis "Install" .

                ( tuto ici : https://www.malekal.com/slenfbot-still-an-other-irc-bot/ )

                Puis une fois l'installe faite, redémarre en mode sans échec .

                Comment aller en Mode sans échec :
                1) Redémarre ton ordi
                2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
                3) Tu verras un écran avec options de démarrage apparaître
                4) Choisis la première option : Sans Échec, et valide avec "Entrée"
                5) Choisis ton compte habituel, et non Administrateur (si besoin ... )

                /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

                Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
                --->Tapes Y pour lancer le script ...
                Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                presse une touche pour redémarrer quand il te le sera demandé .

                Le PC va mettre du temps avant de démarrer ( c'est normal), après le chargement du Bureau presse une touche lorsque "Finished" s'affiche .

                Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier C:\SDFix sous le nom "Report.txt".
                Poste ce dernier dans ta prochaine réponse.

                0
                1. Version xp piratée ??
                  0
                  1. Elle n'est pas officielle ;))
                    0
                2. Ok je suis actuellement sur un autre PC (qui marche beaucoup mieu ;)) SDFix est en fonction depuis 12h environ et il n'est toujours pas fini c'est normal ?
                  PS : s'en est à "restoring defaut hosts file"
                  0
                  1. Ben comme tu aura pu le constaté plus haut ça s'arrête à "restoring defaut hosts file"...
                    0
                    1. • Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.(sur un des 2 liens)
                      http://pc-system.fr/
                      http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
                      • Clique sur Recherche et laisse le scan se terminer.
                      • Clique, sur Suppression pour finaliser.
                      • Tu peux, si tu le souhaites, te servir des Options facultatives.
                      • Clique sur Quitter, pour que le rapport puisse se créer.
                      • Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).

                      0
                      1. Je trouve pas le rapport, il n'est pas à la racine C:\
                        0
                        1. Je copie ce qu'il y a dans la fenêtre de TCleaner ?
                          0
                          1. Re

                            Situ as suivi les instructions correctement,il doit etre en C/ >> (TCleaner.txt)

                            Demarrer
                            Rechercher
                            Tous les fichiers >>> tu copies/colles >> TCleaner.txt et tu lances la recherche
                            0
                            1. Essaie de le refaire, tu as l'icône sur ton bureau ? Si oui,c'est qu'il est qq part ;))

                              0