Navigateur redirigé

Coralion Messages postés 36 Statut Membre -  
Coralion Messages postés 36 Statut Membre -
Bonjour,
J'ai grandement besoin de votre aide.

Apres avoir fait une réinstallation de Vista pcq l'ordi a été infecté par le rootkit TDSS et qu'il était compliqué de s'en débarraser j'ai commencé a avoir des problemes de redirection de Internet Explorer vers d'autres sites . J'ai donc procédé a la méthode de désinfection comme indiquée sur ce site et voici les log de RSIT et HijackThis.

Logfile of random's system information tool 1.06 (written by random/random)
Run by Manon at 2009-12-05 09:43:06
Microsoft® Windows Vista™ Édition Familiale Premium
System drive C: has 189 GB (41%) free of 462 GB
Total RAM: 3069 MB (60% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9:43:12 AM, on 12/5/2009
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16916)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\SigmaTel\C-Major Audio\WDM\sttray.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\system32\Macromed\Flash\FlashUtil10c.exe
C:\Program Files\Internet Explorer\ieuser.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Google\Google Toolbar\GoogleToolbarUser_32.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Users\Manon\Desktop\RSIT.exe
C:\Program Files\Trend Micro\HijackThis\Manon.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-ca
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
O2 - BHO: WOT Helper - {C920E44A-7F78-4E64-BDD7-A57026E7FEB7} - C:\Program Files\WOT\WOT.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O3 - Toolbar: WOT - {71576546-354D-41c9-AAE8-31F2EC22BF0D} - C:\Program Files\WOT\WOT.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [SigmatelSysTrayApp] C:\Program Files\SigmaTel\C-Major Audio\WDM\sttray.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Google Quick Search Box] "C:\Program Files\Google\Quick Search Box\GoogleQuickSearchBox.exe" /autorun
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab
O18 - Protocol: wot - {C2A44D6B-CB9F-4663-88A6-DF2F26E4D952} - C:\Program Files\WOT\WOT.dll
O20 - Winlogon Notify: GoToAssist - C:\Program Files\Citrix\GoToAssist\514\G2AWinLogon.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: GoToAssist - Citrix Online, a division of Citrix Systems, Inc. - C:\Program Files\Citrix\GoToAssist\514\g2aservice.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Windows\system32\STacSV.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
A voir également:

44 réponses

Profil bloqué
 
Desoler mais tu peut faire un analyse malwarbys et Toolbar SD (c'est pas une barre)

Pose le rapport en 2 post
0
Coralion Messages postés 36 Statut Membre
 
Merci,
pour Malwarebyte j'utilise quel examen? Rapide ou complet?
0
Coralion Messages postés 36 Statut Membre
 
Voici le log Malwarebyte, je ne trouve pas Toolbar SD car mon navigateur se fait hacker....

Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3300
Windows 6.0.6000
Internet Explorer 7.0.6000.16916

12/5/2009 10:27:33 AM
mbam-log-2009-12-05 (10-27-33).txt

Type de recherche: Examen rapide
Eléments examinés: 88493
Temps écoulé: 3 minute(s), 5 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Profil bloqué
 
Bon il faut ABSOLUMENT faire la 2eme recherche http://forums.cnetfrance.fr/tutoriel/toolbar-sd/ToolBarSD.exe

Post le raport
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Coralion Messages postés 36 Statut Membre
 
Wow, merci pour le lien!
0
Coralion Messages postés 36 Statut Membre
 
-----------\\ ToolBar S&D 1.2.6 XP/Vista

Microsoft® Windows Vista™ Édition Familiale Premium ( v6.0.6000 )
X86-based PC ( Multiprocessor Free : Intel(R) Core(TM)2 Quad CPU Q6600 @ 2.40GHz )
BIOS : Phoenix ROM BIOS PLUS Version 1.10 A07
USER : Manon ( Administrator )
BOOT : Normal boot
Antivirus : avast! antivirus 4.8.1368 [VPS 091205-0] 4.8.1368 (Activated)
C:\ (Local Disk) - NTFS - Total:450 Go (Free:184 Go)
D:\ (Local Disk) - NTFS - Total:14 Go (Free:5 Go)
E:\ (CD or DVD)
F:\ (USB)
G:\ (USB)
H:\ (USB)
I:\ (USB)

"C:\ToolBar SD" ( MAJ : 04-12-2008|20:40 )
Option : [1] ( Sat 12/05/2009|10:39 )

[ UAC => 1 ]

-----------\\ Recherche de Fichiers / Dossiers ...

C:\Users\Manon\AppData\Local\Temp\nsr3297.tmp
C:\Users\Manon\AppData\Local\Temp\nsvC43B.tmp

-----------\\ [..\Internet Explorer\Main]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Local Page"="C:\\Windows\\system32\\blank.htm"
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Start Page"="https://www.msn.com/fr-ca"
"Url"="http://go.microsoft.com/fwlink/?LinkId=75720"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://go.microsoft.com/fwlink/?LinkId=69157"
"Default_Page_URL"="http://go.microsoft.com/fwlink/?LinkId=69157"
"Default_Search_URL"="http://go.microsoft.com/fwlink/?LinkId=54896"
"Search Page"="http://go.microsoft.com/fwlink/?LinkId=54896"
Et voila! le rapport , Merci de ton aide

--------------------\\ Recherche d'autres infections

--------------------\\ Cracks & Keygens ..

C:\Users\Manon\Favorites\Sites Loisirs\A Giant Spider That Can Crack a Coconut No, It's a Crab!.url
C:\Users\Manon\Music\Eminem-Relapse-2009-MS\18-Crack A Bottle (Feat. Dr. Dre & 50 Cent.mp3
C:\Users\Manon\Music\iTunes\iTunes Music\Eminem\Relapse\18 Crack A Bottle (Feat. Dr. Dre & 5.mp3

[ UAC => 1 ]

1 - "C:\ToolBar SD\TB_1.txt" - Sat 12/05/2009|10:42 - Option : [1]

-----------\\ Fin du rapport a 10:42:58.03
0
Profil bloqué
 
Bon 4 analyse et rien....

Renome les 4musique (crack et keygen)

PUIS SUPRIME..

Telechage CClener puis fait un nettoyage.

PUIS supprime les logicielle que je t'ai donné

PUIS telechage sur le bureau ZHP

Puis Coupe toute tes application et lance ZHPDialog

Puis clique sur la LOUPE..et post le rapport
0
Utilisateur anonyme
 
Re totogta4

N'importe quoi...
0
Coralion Messages postés 36 Statut Membre > Utilisateur anonyme
 
Pourquoi `n'importe quoi`` ?
0
Coralion Messages postés 36 Statut Membre
 
Je peux trouver ZHP sur ce site ici?
0
Coralion Messages postés 36 Statut Membre
 
J'ai nettoyé avec ccleanup mais ne trouve pas toolbar sd
0
Profil bloqué
 
?reformulation?
0
Coralion Messages postés 36 Statut Membre
 
désolée je fais trop de choses en meme temps, je voulais dire que je ne réussis pas a trouver ds mon ordi Toolbar sd pour le supprimer comme tu l'a demandé, que j'ai effectué un nettoyage ccleanup, je n'ai pas renommé les fichiers de musiques qui contenaient le mot crack car ce sont mes fichiers musique pour mon Ipod...merci de ta patience
0
Profil bloqué
 
?reformulation?
0
Utilisateur anonyme
 
Re

Tu persistes...
0
Utilisateur anonyme > Utilisateur anonyme
 
Re Coralion

• Télécharge Ad-remover ( de C_XX ) sur ton bureau :

http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

! Déconnecte toi et ferme toutes applications en cours !

• Double clique ou clic droit (exécuter en tant que admin…sur Vista) sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut.

• Double-clique ou clic droit (exécuter en tant que admin…sur Vista) sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

• Au menu principal choisis l'option "S" et sur [entrée] .

• Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparaît à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/tuto_ad_r1.html
Aides en images (Recherche) : http://pagesperso-orange.fr/NosTools/tuto_ad_r2.html

@+
0
Profil bloqué
 
TROP TARD
0
Coralion Messages postés 36 Statut Membre
 
moi je veut accepter toute l,aide donc j,ai besoin et j,essaie tout de qui est de mise avec mon probleme
0
Utilisateur anonyme
 
Re Coralion

fait ce qui t'est demandé au post 17
Merci
0
Coralion Messages postés 36 Statut Membre
 
ad remover m'indique que le compte utilisateur est enabled et contacter la personne qui me vient en aide
0
Utilisateur anonyme
 
Re

Tu 'es pas l'administrateur du PC?

Tu arrives à faire Toolbar SD mais pas Ad Remover...

Fait ceci:
1)Télécharge Rkill sur ton bureau.
https://download.bleepingcomputer.com/grinler/rkill.com
double clic pour le lancer.
Une fenêtre (très rapide) indiquera que tout s'est bien déroulé.
Pour Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.


2)Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
->Renomme le pour l’enregistrer sur ton bureau en asdehi (tout simplement pour que l’infection ne le contre pas)
-> Double clique combofix.exe.
-> Tape sur la touche 1 (Yes) pour démarrer le scan.
-> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

NOTE : Le rapport se trouve également ici : C:\Combofix.txt

Avant d'utiliser ComboFix :

-> Déconnecte toi d'Internet et referme les fenêtres de tous les programmes en cours.

-> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

- Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programme. Risque de figer l'ordinateur

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

-> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

/!\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordinateur (plantage complet)


::Si combofix détecte quelque chose et de demande a redémarrer tu acceptes

@+
0
^^Marie^^ Messages postés 126523 Date d'inscription   Statut Membre Dernière intervention   3 279
 
Bonsoir

Pour suivre
0
Coralion Messages postés 36 Statut Membre
 
bien sur je suis l'administrateur et il n.y a qu'un compte (le mien ) je vais faire les étapes que tu as mentionnées, je trouvais ca bizarre aussi
0
Coralion Messages postés 36 Statut Membre
 
il semblerait que j'ai perdu mes droits d'administrateur car quand je fais clic droit je n,ai plus l,option ouvrir en tant qu'administrateur, mais je vous dit que c'est moi moi qui vais gagner a ce jeu pas les hackers qui me donnent de la misere, merci pour l'aide
0
Coralion Messages postés 36 Statut Membre
 
j'ai vérifié ds comptes utilisateur et mon compte est indique admin alors j,ai crée un nouveau compte admin au cas ou
0
Utilisateur anonyme
 
Re

Regarde ceci et essaye :https://www.commentcamarche.net/faq/5963-vista-win7-utiliser-l-administrateur-cache-du-systeme
Tiens moi au courant.
@+
0