Search bar récalcitrante, Spybot perdu!

Oliv -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
Sur XP Pro, une barre s'est glissée dans IE, avec écrit "make money, casino, music,"etc.
Spybot me lance des messages d'alerte toutes les 30 secondes qui disent: Spybot has detected an important registry entry that has been changed et me demande d'autoriser ou de refuser le changement.
Ne sachant pas déchifrer les résultats de Hijack This, QQn peut m'aider please?!
A voir également:

17 réponses

Kao
 
ds programme file il doit y avoir un nouveau dossier ds lequel ce trouve ta search bar. internet explorer va chercher les infos dedans pour afficher la search bar. s'il ne le trouve pas il ne l'affiche pas.
jete le a la poubelle

si ca marche pas ou si tu le trouve pas c plus compliqué mais essaye deja ça.
0
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
refuse les changements...!
0
Oliv
 
Merci.
mais pas de nouveau dossier repérable, et j'ai beau refuser les changements, ça continue non-stop. En fait l'adresse internet d'origine change sans arrêt. pour info, spy bot indique :
Category : Browser change
Change: Valeur changed
Entry: Search Bar
Old data: http://www.suite de lettres incomprehensible
New data: http://www.suite de lettre toute aussi incomprehensible mais différente!

Bref, je patauge en cet automne pluvieux!
0
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
télécharge/installe/met a jour et nettoie ton pc avec adaware
http://www.lavasoftusa.com/default.shtml.fr
0
Oliv
 
déjà fait, il n'a rien trouvé...
Il pleut toujours.
Est ce que qqun peut déchiffrer le rapport Hijack This? :

Logfile of HijackThis v1.98.2
Scan saved at 17:15:09, on 20/10/2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\System32\CTsvcCDA.EXE
C:\PROGRA~1\NORTON~1\NORTON~4\GHOSTS~2.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe
C:\Program Files\Fichiers communs\Nokia\NCLTools\NclTray.exe
C:\WINDOWS\BCMSMMSG.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\PROGRA~1\FICHIE~1\Nokia\Services\SERVIC~1.EXE
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
c:\progra~1\intern~1\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Digital Line Detect\DLG.exe
C:\lotus\organize\easyclip6.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Oliv'\Mes documents\d'hiver\Hijack This\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.dell.ca/index.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.cbcgmaudmll.uk/fOKxkMMFP_sXhtZhEEZKUUZWH_PUIL6hQaZEPfYWHbtVwbj0bzjlCK4bgUbe7j/u.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.altavista.com/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = wmplayer.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - (no file)
O2 - BHO: (no name) - {021BB032-80A8-4FB6-B3D5-CF27B1553B95} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {43D2F48B-6305-8851-A0E1-0E5FBB0C760F} - C:\DOCUME~1\Oliv'\APPLIC~1\REFHTM~1\Bind Eggs.exe (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: CNavExtBho Class - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\Updreg.exe
O4 - HKLM\..\Run: [QD FastAndSafe] C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe /startup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Program Files\Fichiers communs\Nokia\NCLTools\NclTray.exe
O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
O4 - HKLM\..\Run: [AHQInit] C:\Program Files\Creative\SBLive\Program\AHQINIT.EXE
O4 - HKLM\..\Run: [AcctMgr] C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe /startup
O4 - HKLM\..\Run: [Love dead software clock] C:\Documents and Settings\All Users\Application Data\TEAM SLOW LOVE DEAD\amokhelp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [mess nurb] C:\DOCUME~1\Oliv'\APPLIC~1\BASHWA~1\body jump.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Digital Line Detect.lnk = ?
O4 - Global Startup: Lotus Organizer EasyClip.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: Web Entry - {B4E30F61-16D9-11D3-85D1-005004229569} - c:\lotus\organize\bandobjs.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: Interface Chat Wanadoo - http://chat7.x-echo.com/version2/Applet/wchatsign.cab
O16 - DPF: {0E4796D6-A990-4372-9069-72FBDB4AE868} - http://www.one2one.com/static/class/one2oneSvc.cab
O16 - DPF: {11260943-421B-11D0-8EAC-0000C07D88CF} (iPIX ActiveX Control) - http://www.ipix.com/viewers/ipixx.cab
O16 - DPF: {1EB17D1C-141D-4D9D-91CB-24D99215851D} - http://akamai.downloadv3.com/binaries/IA/netia32_FR_XP.cab
O16 - DPF: {2ABE804B-4D3A-41BF-A172-304627874B45} - http://akamai.downloadv3.com/binaries/DialHTML/EGDHTML_XP.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {9EF4E3E4-2F1E-472E-9FF2-2670EA5C42D9} - http://akamai.downloadv3.com/binaries/LiveService/LiveService_FR_XP.cab
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O18 - Filter: text/html - {C27252F3-DF65-4B30-8697-929273C6FB21} - C:\Documents and Settings\ALBAN\Local Settings\Application Data\microsoft\internet explorer\V0.26.dat

J'y comprend rien! Au secours je me suis perdu dans une ligne de code!
0
Oliv
 
Apparement le pb est règlé, les files s'étaient planqués dans les dossiers C:\Documents and Settings\Application Data de tous les utilisateurs de l'ordi...
Ouf, il refait beau!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
elfine
 
coucou peux tu me dire comment tu es arrivé a supprimer la barre "search" ....merci :)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
essai c"eci

http://lop.com/toolbar_uninstall.exe
http://lop.com/help.html#uninstall
ntsearch
pour telecharger ceci
http://lop.com/help.html#uninstall
si tu as spyboot
vas dans panneau de configuration/option internet/site sensibles
tu click sur site et tu cherche dans la liste loop.com
tu l enleve tu telecharge l uniinstal et tu remet loop.com dans site sensible


la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
Oliv
 
j'ai trouvé plusieurs prog bizarres dans C:\Documents and Settings\<nom de l'utilisateur\Application Data
Attention, Application Data est un fichier caché, vérifie dans option des dossier que ceux-ci soient visibles. l'un d'eux s'appelais body jump, je ne me rappelle plus des noms des autres, mais je pense que tu les reconnaîtra, ca ne correspond à aucun nom de logiciel connu.
Primo , tu supprime les dossier bizarres et leur contenu.
Ensuite tu passe Spybot et Ad Aware.
Moi, Spybot me signalait des changements de registre correspondant à des adresse internet illisibles (suite de lettre) qui changeaient sans arrêt
Puis tu execute Hijack This (tu le trouvera facilment sur le net), tu scan, et tu fixe le ligne R1 correspondant à ce que Spybot te signalait, ainsi que les lignes correspondants aux dossiers que tu as supprimé.
Bonne chance!
0
elfine
 
le probleme c'est que je suis archinulle en informatique... alors je comprends pas grand chose hum.....alors déja j'ai fait ad aware....rien...puis j'ai dl hijack.....je l'ai lancé ...mais le problème c'est que je ne sais pas le lire ^^ c'est malin....:'( quand aux sites je ne peux pas les ouvrir...

j'ai des dossiers jaunes dans programmes files dont un "my search" mais qund je clique dessus pour le supprimer .... ça refuse de le faire :'(
0
Oliv
 
Enregistre le log de Hijack this et copie le sur le forum... on va voir...
0
elfine Messages postés 106 Statut Membre
 
alors voila j'ai enlevé la ligne ou le log parlait de search bar en "r1" et voila je ne l'ai plus ....par contre je ne sais pas du tout que faire avec les autres liges ..si c'est bon ou pas.... 2eme chose j'ai un dossier de "my searchway" dans mes programme files" et je ne peux pas le supprimer .....normal ?????

dans tous les cas merci pour tout car vraiment je ne suis pas douée :)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
regarde dans ajout suppression de programme et vire se qui est en rapport avec my search

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
elfine Messages postés 106 Statut Membre
 
il n'y a rien dans ajout suppression de programmes ...sauf le nom de la barre qui ne veux pas partir...mais c'est désinstallé depuis longtemps... et je l'avais quand meme sur l'écran !!!!!......enfin maintenant je l'ai plus ..ouf... mais ce dossier...hum
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
re supprime le en mode sans echec

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
elfine Messages postés 106 Statut Membre
 
lolllllllllllll j'y connais rien :) comment il faut faire :) merci en tout les cas :)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
redemarre en mode sans echec pour cela tu tapote la touche f8
des le debut de l allumage du pc sans t arreter
une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5 a ce moment la
tu click sur demarrer rechercher tous les fichiers et dossiers

une fois trouver tu fait un click dessus et tu appuie sur la touche majuscule et sans la lacher tu appuie sur suppr

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
elfine Messages postés 106 Statut Membre
 
mais cette manip c'est juste pour supprimer le dossier "mywebsearch"???, et si oui....une fois que c'est fait il faut redémarrer l'ordi normalement ????.....j'espère que ça risque rien :s.....
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
tu ne risque rien

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
elfine Messages postés 106 Statut Membre
 
si ça marche je t'engage pour refaire mon ordi :)....merci encore :)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oki
tient nous au courant
a++

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0