Spyware indétectable

Greg -  
M&M Messages postés 5058 Statut Contributeur -
Bonjour,

Depuis qqes jours, mon PC a une infection que je soupçonne d'être un spyware qui agit sur Google. A chaque recherche dans Google, les 2 ou 3 premiers résultats sont des sites qui n'ont rien à voir avec ma requête, et ce sont toujours les mêmes : www.freedictionary.com, www.redzip.com et plein d'autres. Ils s'affichent aussi dans presque toutes les pages suivantes.

J'ai tout tenté pour repérer d'où venait ce problème, mais je n'ai rien trouvé. J'ai fait :
- Norton Antivirus
- RAV Antivirus
- AdAware
- Spybot
- SpySweeper
- SpySubstract
Et tous me disent que mon PC est clean (aucun logiciel espion, aucune trace). Mais il ne l'est pas, il rame comme c'est pas permis et Google arrête pas de planter.

Si qqu'un sait à quoi est dû ce problème et comment le résoudre, je lui serai éternellement reconnaissant.

Merci d'avance de votre aide.

9 réponses

  1. Greg
     
    Merci de ta réponse wael#.
    Voici le rapport de hijackthis :

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
    C:\WINDOWS\Cpqdiag\Cpqdfwag.exe
    C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\wdfmgr.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
    C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
    C:\Program Files\Norton AntiVirus\SAVScan.exe
    C:\WINDOWS\System32\alg.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Compaq\EAB\EabServr.exe
    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    C:\WINDOWS\system32\atiptaxx.exe
    C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\Program Files\eMule\emule.exe
    C:\Program Files\Outlook Express\msimn.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Install\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\Compaq\EAB\EabServr.exe /Start
    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
    O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C42 Series" /O5 "LPT1:" /M "Stylus C42"
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
    O4 - HKLM\..\Run: [Windows TaskAd] C:\Program Files\Windows TaskAd\WinTaskAd.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\RunServices: [CPQDFWAG] C:\WINDOWS\Cpqdiag\CpqDfwAg.exe
    O4 - HKCU\..\Run: [Spyware Vanisher] c:\spywarevanisher-free\FreeScanner.exe -FastScan
    O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O4 - Global Startup: SpySubtract.lnk = C:\Program Files\InterMute\SpySubtract\SpySub.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: Messenger (HKLM)
    O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
    O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
    O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
    O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cab
    O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeupdate/content/opuc.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094816596141
    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
    0
  2. Utilisateur anonyme
     
    bonsoir,

    fixe cette ligne
    O2 - BHO: Search Relevancy - {1D7E3B41-23CE-469B-BE1B-A64B877923E1} - C:\PROGRA~1\SEARCH~1\SEARCH~1.DLL <--variante du spyware Coolwebsearch : CWS.GonnaSearch Spybot ou ad-aware ont dûs en supprimer une partie certainement
    http://www3.ca.com/securityadvisor/pest/pest.aspx?id=453078878

    Pour la 04 :

    1) ctrl+alt+supp (arrête ce processus dans le gestionnaire des tâches)
    2) repasse sur l'hijack et fixe
    O4 - HKLM\..\Run: [Windows TaskAd] C:\Program Files\Windows TaskAd\WinTaskAd.exe

    *fixe les lignes trouvées dans l'hijack
    *ferme l'hijack
    *reboot ton ordi
    *nettoie le cache internet (options internet : supprimer cookies et temps) vide ta corbeille
    *effectue un nettoyage de disque (démarrer/program./accessoires/outils système/répondre OK à TOUT)

    *Devise : Je m'intéresse à l'avenir parceque
    c'est là que je vais passer le reste de ma vie*
    0
  3. Greg
     
    Ca semble avoir marché...
    Merci infiniment dolly.dagger pour ton aide si précieuse !!! Tu m'as sauvé !!
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. PHIL
     
    bonjour

    je n'arrive pas à me débarrasser d'un spyware indétectable qui m'empéche d'accéder à des serveurs de base telque microsoft, msn,google....

    merci d'avance
    0
  6. M&amp;M Messages postés 5058 Statut Contributeur 669
     
    Je viens de lire un article comparatif qui démolit en flamme adaware et spybot qui n'ont détecté que 13% du cocktail de spywares préparés pour le test. Seul Panda arrivait à 98% et 85% pour SpySweeper qui propose sur http://www.webroot.com une version démo limitée dans le tempsou alors leur scan en ligne sur http://www.webroot.com/services/spyaudit_03.htm
    Dommage pour adaware et spybot, enfin, cela les poussera peut-être à élargir leur champ de recherche, ils sont plus conviviaux et mons dangereux que l'affreux hijackthis.
    _ç_§:
    (.)#(.)
    0
  7. Utilisateur anonyme
     

    moIns dangereux que l'affreux hijackthis
    <-- ????

    pourquoi?

    *Devise : Je m'intéresse à l'avenir parceque
    c'est là que je vais passer le reste de ma vie*
    0
  8. M&amp;M Messages postés 5058 Statut Contributeur 669
     
    Hé bien dolly, c'est parce qu'ils disent en anglais
    Be careful what you delete !
    Tu sais comme rares sont les gens qui maîtrisent bien le français parmi nos lecteurs. Et je me demandais simplement ce qui se passerait si les gens cochaient tout et cliquaient sur Fix checked.
    Hijackthis fouille la base de registre et montre ce qui est lancé au boot et les clés qui dévient les recherches du navigateur Internet Explorer . La sélection du bon est du mauvais est laissé à l'appréciation de son utilisateur, et ils disent encore :
    Show it to a knowledgable folks
    Faut bien reconnaître qu'il est plus facile d'acheter un logiciel antivirus, antispyware que de mettre les mains dans le camboui d'un outil qui de son propre aveu ne fait pas le détail, tu vois ce que je veux dire ? C'est ce qui fait la force et la faiblesse de cet outil rudimentaire, créé rapidement sur le coin d'une table. Merijn est un student de génie, et pour info, il vient de retrouver un peu de temps pour sortir la version 1.99 ce 15 décembre...

    D'un autre côté, le magazine du mois de décembre qui compare les antispyware freeware et payants a révélé les faiblesses de ceux qu'on cite le plus souvent ici . Et me trompe-je en supposant que tu es du même avis, et qu'hijackthis en montre plus encore que ce que adaware et spybot réunis n'en enlève?

    La nouvelle version hijackthis 1.99 nous renvoie au forum du site http://tomcoyote.org/hjt/#Top
    _ç_§:
    (.)#(.)
    0
  9. Utilisateur anonyme
     
    M&M, transpose ton post sur un topic pour en débattre avec plaisir, comme ça tout le monde pourra apporter son avis, ce serait peut être intéressant, et que ce topic trouve le repos enfin ;-)

    prend en compte son intitulé et le corps du sujet, peut être que la remise en question de n'importe quel logiciel n'est pas sur ce dernier mais peut être dans la façon dont l'utilisateur en fait usage

    Rappel
    Spyware indétectable
    J'ai tout tenté pour repérer d'où venait ce problème, mais je n'ai rien trouvé. J'ai fait :
    - Norton Antivirus
    - RAV Antivirus
    - AdAware
    - Spybot
    - SpySweeper
    - SpySubstract
    Et tous me disent que mon PC est clean.....


    à méditer

    *Devise : Je m'intéresse à l'avenir parceque
    c'est là que je vais passer le reste de ma vie*
    0
    1. M&amp;M Messages postés 5058 Statut Contributeur 669
       
      Désolé miss, je ne suis pas modo et n'ai pas le pouvoir de transposer un post. J'apprécie toutes tes interventions très fortement orientée vers la désinfection... Avec 90% des PCs fragilisés par des Spyware, il ne faut pas s'étonner que tu travailles tant sur CCM, dolly.dagger, je t'accorde la légion d'honneur du courage. Tu devrais peut-être ouvrir un post reprenant tes conseils et y faire référence systématiquement...

      Alors je ne vais retomber dans les poncifs que tu devines: c'est une pollution envahissante, l'ingéniosité de jeunes pirates a été revendue à des commerciaux sans scrupules, passant par les failles d'un éditeur de logiciel peu consciencieux et exploitant la crédulité des utilisateurs. Je trouve tout ceci détestable. Je trouve qu'on aurait mérité une meilleure informatisation que cette de Bill Gates.
      _ç_§:
      (.)#(.)
      0