Google a un jumeaux ! : virus

bonjour,

Apres avoir chopé le virus qui remplacer le papier peint de windows,
et l'avoir viré tout du moins jai retrouvé mon papier peint initial ..
je me vois confronter a un autre probleme plutot bizarre...

quand je tape www.google.fr sur internet je tombe sur un pseudo"google" tres ressemblant mais en anglais !! et de plus toutes formes de recherche donne le meme resultats des sites X ...

Aucun virus ou quoi que ce soit sous avg antivir spybot ou ad aware...

Pouvez vous maider sil vous plais ?

4 réponses

  1. Contributeur sécurité
    salut
    fait ceci
    HijackThis (ici) http://www.florensac-chasse-trap.com/ section virus
    section virus

    telecharge le et met le dans son propre dossier ex/c :hj

    clik sur do a systeme scan et save a logfile
    et copier coller le rapport
    0
    1. Logfile of HijackThis v1.99.1
      Scan saved at 23:12:30, on 11/06/2005
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\Ati2evxx.exe
      C:\WINDOWS\Explorer.EXE
      C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
      C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
      D:\Program Files\Logitech\iTouch\iTouch.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\MSN Messenger\MsnMsgr.Exe
      C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
      C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
      C:\Program Files\Silicon Image\SiISATARaid\SATARaid.exe
      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
      C:\Program Files\Grisoft\AVG7\avgcc.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Outlook Express\msimn.exe
      D:\utils\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
      O1 - Hosts: 213.219.251.78 www.google.com
      O1 - Hosts: 213.219.251.78 google.com
      O1 - Hosts: 213.219.251.78 www.google.co.uk
      O1 - Hosts: 213.219.251.78 google.co.uk
      O1 - Hosts: 213.219.251.78 www.google.ca
      O1 - Hosts: 213.219.251.78 google.ca
      O1 - Hosts: 213.219.251.78 www.google.es
      O1 - Hosts: 213.219.251.78 google.es
      O1 - Hosts: 213.219.251.78 www.google.de
      O1 - Hosts: 213.219.251.78 google.de
      O1 - Hosts: 213.219.251.78 www.google.fr
      O1 - Hosts: 213.219.251.78 google.fr
      O1 - Hosts: 213.219.251.78 www.google.com.au
      O1 - Hosts: 213.219.251.78 google.com.au
      O1 - Hosts: 213.219.251.79 www.yahoo.com
      O1 - Hosts: 213.219.251.79 yahoo.com
      O1 - Hosts: 66.218.75.184 mail.yahoo.com
      O1 - Hosts: 213.219.251.81 astalavista.com
      O1 - Hosts: 213.219.251.81 www.astalavista.com
      O1 - Hosts: 213.219.251.81 astalavista.box.sk
      O1 - Hosts: 213.219.251.81 www.astalavista.box.sk
      O1 - Hosts: 213.219.251.81 cracks.com
      O1 - Hosts: 213.219.251.81 www.cracks.com
      O1 - Hosts: 213.219.251.80 www.msn.com
      O1 - Hosts: 213.219.251.80 msn.com
      O1 - Hosts: 213.219.251.80 search.msn.com
      O1 - Hosts: 213.219.251.80 www.search.msn.com
      O1 - Hosts: 213.219.251.80 go.com
      O1 - Hosts: 213.219.251.80 www.go.com
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
      O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
      O3 - Toolbar: (no name) - {a19ef336-01d4-48e6-926a-fe7e1c747aed} - (no file)
      O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
      O4 - HKLM\..\Run: [zBrowser Launcher] d:\Program Files\Logitech\iTouch\iTouch.exe
      O4 - HKLM\..\Run: [eBayToolbar] C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
      O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime
      O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
      O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
      O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: SATARaid.lnk = ?
      O8 - Extra context menu item: &eBay Search - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
      O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
      O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
      O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
      O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1118050737781
      O16 - DPF: {8EC69950-F299-40AC-A004-3BF5176F8F7B} (FlowScan Control) - http://www.checkspy.com/fr/FlowScan.cab
      O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - http://www.azebar.com/install/azesearch.cab
      O17 - HKLM\System\CCS\Services\Tcpip\..\{4E994AF8-922D-415D-B737-CBBAF1E73250}: NameServer = 80.10.246.1 80.10.246.132
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
      O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      0
      1. Contributeur sécurité
        salut
        imprime ceci pour ne rien oublier et tous faire
        tous faire dans l ordre imperativement
        -------------------------
        tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore
        adaware (1)
        spyboot (2)
        (ici) http://www.florensac-chasse-trap.com/ section virus
        et aussi ceci
        CleanUp312.exe (3)

        a2
        http://www.emsisoft.net/fr/
        penser a le metre a jour avant de scanner le pc

        ----------------
        desactive ta restauration systeme
        pour ça tu fais clic droit sur poste de travail
        propriété tu clique sur onglet restauration système
        tu coche la case désactiver la restauration et applique
        ------------

        demarre en mode sans echec
        mode sans echec pour cela tu tapote la touche f8
        des le debut de l allumage du pc sans t arreter
        une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
        une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5
        -------------------------

        assure toi de ceci
        Affiche tous les fichiers et dossiers :
        cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
        Cocher afficher les dossiers cacher

        Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

        Décocher masquer les extensions dont le type est connu
        Puis fais «Ok» pour valider les changements.

        Et appliquer
        ----------------------
        vide tes fichiers temps et tempory internet file sur tous les utilisateur
        utilise ceci pour le faire
        http://pageperso.aol.fr/Balltrap34/CleanUp312.exe

        --------------------
        relance hijack coche ces lignes et ensuite clik sur fix
        O1 - Hosts: 213.219.251.78 www.google.com
        O1 - Hosts: 213.219.251.78 google.com
        O1 - Hosts: 213.219.251.78 www.google.co.uk
        O1 - Hosts: 213.219.251.78 google.co.uk
        O1 - Hosts: 213.219.251.78 www.google.ca
        O1 - Hosts: 213.219.251.78 google.ca
        O1 - Hosts: 213.219.251.78 www.google.es
        O1 - Hosts: 213.219.251.78 google.es
        O1 - Hosts: 213.219.251.78 www.google.de
        O1 - Hosts: 213.219.251.78 google.de
        O1 - Hosts: 213.219.251.78 www.google.fr
        O1 - Hosts: 213.219.251.78 google.fr
        O1 - Hosts: 213.219.251.78 www.google.com.au
        O1 - Hosts: 213.219.251.78 google.com.au
        O1 - Hosts: 213.219.251.79 www.yahoo.com
        O1 - Hosts: 213.219.251.79 yahoo.com
        O1 - Hosts: 66.218.75.184 mail.yahoo.com
        O1 - Hosts: 213.219.251.81 astalavista.com
        O1 - Hosts: 213.219.251.81 www.astalavista.com
        O1 - Hosts: 213.219.251.81 astalavista.box.sk
        O1 - Hosts: 213.219.251.81 www.astalavista.box.sk
        O1 - Hosts: 213.219.251.81 cracks.com
        O1 - Hosts: 213.219.251.81 www.cracks.com
        O1 - Hosts: 213.219.251.80 www.msn.com
        O1 - Hosts: 213.219.251.80 msn.com
        O1 - Hosts: 213.219.251.80 search.msn.com
        O1 - Hosts: 213.219.251.80 www.search.msn.com
        O1 - Hosts: 213.219.251.80 go.com
        O1 - Hosts: 213.219.251.80 www.go.com
        O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)
        O3 - Toolbar: (no name) - {a19ef336-01d4-48e6-926a-fe7e1c747aed} - (no file)
        O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-24.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1118050737781
        O16 - DPF: {8EC69950-F299-40AC-A004-3BF5176F8F7B} (FlowScan Control) - http://www.checkspy.com/fr/FlowScan.cab
        O16 - DPF: {D7BF3304-138B-4DD5-86EE-491BB6A2286C} - http://www.azebar.com/install/azesearch.cab

        ----------------------

        passe adaware et vire tous se qu il trouve
        ----------
        passe spy boot et vire tous se qu il trouvent
        -------------

        tu vide ta poubelle et tu redemarre en mode normal et refait un hijack

        et precise ou en sont tes soucis

        --
        0
        1. bonjour DIENZ55
          nous sommes nombreux a avoir fait les frais de AZESEARCH bar et Cie .Et a chque fois ou presque le google est detourné vers le google US et ensuite redirige vers un site X . Mefie toi aussi , car en regardant les posts des gens qui ont eu ce trouble , on retrouve un dossier FFIST dans c: \windows\ , avec en prime le virus EDMOND.exe . Si cela t arrive, entre en mode sans echec au demarrage en supprime le fichier FFIST .Si tu nepeux pas le faire , fais le sous DOS en executant la commande CMD .
          bye
          MARC
          0