Virus moteur de recherche

Résolu/Fermé
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 - 21 juil. 2010 à 16:32
 Utilisateur anonyme - 27 juil. 2010 à 21:33
Bonjour,

j'ai souci
j'ai un moteur de recherche ( cherche.us ) qui arrete pas de se mettre en moteur de recherche par default et impossible d'en venir a bous
merci d'avance

53 réponses

--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
22 juil. 2010 à 19:51
AD-Remover me marque toujours la même erreur

j'ai réparer jusqu'à la dernière erreur par contre si tu veux les fichier registre sauvegarde sa marche pas le site cijoint.fr ne prend pas le.reg
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
22 juil. 2010 à 19:55
j'ai reussi a le mettre en .txt je ne sais pas si cela t'ira

http://www.cijoint.fr/cjlink.php?file=cj201007/cijh5a07xP.txt
0
Utilisateur anonyme
22 juil. 2010 à 19:55
Salut

1) Fais Ccleaner

2) poste le nouveau log RSIT

ensuite

3) Télécharge Rooter de l'équipe IDN
>> Rooter de l'équipe IDN

Il ne nécessite pas d'installation.
Tu cliques sur le fichier Rooter.exe
pour le lancer et sur le bouton >> scan.
Un rapport va s'ouvrir après quelques secondes.
Postes-le par copier-coller.
Ce rapport sera enregistré en C:\Rooter$\
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
22 juil. 2010 à 20:00
a oui voila le log de RSIT

http://www.cijoint.fr/cjlink.php?file=cj201007/cijWFufemr.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
22 juil. 2010 à 20:02
et voila le rapport rooter


Rooter.exe (v1.0.2) by Eric_71
.
SeDebugPrivilege granted successfully ...
.
Windows XP Home Edition (5.1.2600) Service Pack 3
[32_bits] - x86 Family 15 Model 36 Stepping 2, AuthenticAMD
.
[wscsvc] (Security Center) RUNNING (state:4)
[SharedAccess] RUNNING (state:4)
Windows Firewall -> Enabled
.
Internet Explorer 8.0.6001.18702
Mozilla Firefox 3.5.10 (fr)
.
C:\ [Fixed-FAT32] .. ( Total:54 Go - Free:12 Go )
D:\ [Fixed-NTFS] .. ( Total:0 Go - Free:0 Go )
E:\ [CD_Rom]
F:\ [Removable]
G:\ [Removable]
.
Scan : 20:01.45
Path : C:\Documents and Settings\MARC\Bureau\Rooter.exe
User : MARC ( Administrator -> YES )
.
----------------------\\ Processes
.
Locked [System Process] (0)
______ SYSTEM (4)
______ \SystemRoot\System32\smss.exe (784)
______ \??\C:\WINDOWS\system32\csrss.exe (880)
______ \??\C:\WINDOWS\system32\winlogon.exe (908)
______ C:\WINDOWS\system32\services.exe (952)
______ C:\WINDOWS\system32\lsass.exe (964)
______ C:\WINDOWS\system32\svchost.exe (1112)
______ C:\WINDOWS\system32\svchost.exe (1200)
______ C:\WINDOWS\System32\svchost.exe (1292)
______ C:\WINDOWS\system32\svchost.exe (1324)
______ C:\WINDOWS\system32\svchost.exe (1588)
______ C:\WINDOWS\system32\svchost.exe (1772)
______ C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe (404)
______ C:\Program Files\Alwil Software\Avast4\ashServ.exe (476)
______ C:\WINDOWS\system32\svchost.exe (1064)
______ C:\WINDOWS\system32\svchost.exe (280)
______ C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe (2196)
______ C:\Program Files\Alwil Software\Avast4\ashWebSv.exe (2244)
______ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe (3040)
______ C:\WINDOWS\explorer.exe (2684)
______ C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe (3180)
______ C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe (360)
______ C:\Program Files\Mozilla Firefox\firefox.exe (3536)
______ C:\Documents and Settings\MARC\Bureau\Rooter.exe (2488)
.
----------------------\\ Device\Harddisk0\
.
\Device\Harddisk0 [Sectors : 63 x 512 Bytes]
.
\Device\Harddisk0\Partition1 (Start_Offset:32256 | Length:1998710784)
\Device\Harddisk0\Partition2 --[ MBR ]-- (Start_Offset:1998743040 | Length:58884779520)
\Device\Harddisk0\Partition0 (Start_Offset:60883522560 | Length:39144107520)
\Device\Harddisk0\Partition3 (Start_Offset:60883554816 | Length:39144075264)
.
----------------------\\ Scheduled Tasks
.
C:\WINDOWS\Tasks\desktop.ini
C:\WINDOWS\Tasks\SA.DAT
C:\WINDOWS\Tasks\GoogleUpdateTaskMachineCore.job
C:\WINDOWS\Tasks\GoogleUpdateTaskMachineUA.job
C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
.
----------------------\\ Registry
.
.
----------------------\\ Files & Folders
.
----------------------\\ Scan completed at 20:01.55
.
C:\Rooter$\Rooter_1.txt - (22/07/2010 | 20:01.55)
0
Utilisateur anonyme
22 juil. 2010 à 20:35
Salut

1) Si tu n as pas l icône d Hijackthis sur ton bureau
>>cliques >>Démarrer >> poste de travail >> Disque local >>program files
>> dossier " trend Micro ==>puis Hijackthis ==> Cliques droit dessus ==> envoyé vers le Bureau

2) Lances Hijackthis

Cliques sur ==> Do a System Scan Only
coches ces Lignes



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww12.cherche.us
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww12.cherche.us





Fermes tes autres applications
Cliques sur ==> Fix Checked

ensuite

3) /!\ DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware /!\

* Télécharge ComboFix de sUBs sur ton Bureau :
>> ComboFix de sUBs

* tutoriel pour bien utiliser l'outil
>> tutoriel

/!\ Déconnecte-toi du net/!\
---> Double-clique sur ComboFix.exe
* Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
* Surtout, accepte d'installer la console de récupération
---> Mets-le en langue française F
* Tape sur la touche 1 (Yes) pour démarrer le scan.

* Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC

* En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

* Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

* Note : Le rapport se trouve également là : C:\ComboFix.txt




Membre Contributeur sécurité CCM
Windows Vista // Windows XP
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
Modifié par --kain-- le 22/07/2010 à 22:14
c'est bon j'ai reussi a trouve
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cherche.us
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.cherche.us

mais quand je clique sur Fix Checked tous disparais

et ComboFix me plante a la 50eme étape il me mes un écran bleu d'erreur et redémarre et veux lance une analyse au démarrage sur un fond bleu que je peux annule

c'est une sacre vérole se cherche.us :/
0
Re

1)Démarre en mode sans échec :
Pour cela, tu tapotes la touche F8 dès le début de l'allumage du pc sans t'arrêter
Une fenêtre va s'ouvrir tu te déplaces avec les flèches du clavier sur >> démarrer en mode sans échec
puis tape entrée.
Une fois sur le bureau s'il n'y a pas toutes les couleurs et autres c'est normal !
(Si F8 ne marche pas utilise la touche F5)


2) Lances Hijackthis

Cliques sur ==> Do a System Scan Only
coches ces Lignes



R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww12.cherche.us
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww12.cherche.us





Fermes tes autres applications
Cliques sur ==> Fix Checked
Redémarres ton PC


3) essayes à nouveau de lancer ComboFix



4) * Télécharge <gras>ZHPDiag (de Nicolas coolman)

>> ZHPDiag (de Nicolas coolman)
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport sur ce site,
>> Cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.


Pour t aider ,pour heberger le rapport
* rends toi sur Cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster



Membre Contributeur sécurité CCM
Windows Vista // Windows XP
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
23 juil. 2010 à 21:44
bonjour je démarre en mode sans echec pour Hijackthis
mais je reviens en normal pour le reste ou je fais tous en mode sans échec
0
Salut

1) Fais Hijackthis en MSE (Mode sans echec)

redémarres

et en mode normal

2) Supprimes ton fichier téléchargé de ComboFix du bureau
ainsi

Cliques >> Démarrer />> exécuter
tape ou Copie/colle:

Combofix /uninstall


Clic sur OK

ensuite


3) Télécharge Winsockxpfix

sur ton bureau sans l executer au cas tu en aurai besoin aprés tu le télécharges mais ne l éxécute pas sauf si besoin aprés Combofix)

>> Winsockxpfix

ensuite

4)* >> Désactive tous tes logiciels de protection <<

>> Attention <<
* Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation ! A utiliser uniquement avec une aide appropriée.

* Télécharge ComboFix (de sUBs) sur ton Bureau.
>> ComboFix (de sUBs)
* Double-clique sur ComboFix.exe afin de le lancer.
* Si tu es sous Windows XP, il va te demander d'installer la console de récupération : tu dois absolument accepter.
* Ne touche à rien pendant le scan.
* Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

* Tutoriel officiel de Combofix
Tutoriel Combofix

PS
si ta connexion internet n'est plus active après le redémarrage

Windows XP ==>Fais un double clic sur le fichier de WinsockXPFix
clique sur "Fix"
au cas faudra faire une réparation manuelle comme dans le tuto

si ca ne marche pas fais la suite

aprés

5)fais >>ZHPDiag

@+
Membre Contributeur sécurité CCM
Windows Vista // Windows XP
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
24 juil. 2010 à 20:14
bonjour voila le rapport de combofix

http://www.cijoint.fr/cjlink.php?file=cj201007/cijBvNLVTx.txt
0
Re


* > crées un nouveau document texte sur ton bureau
* > pour cela clic-droit sur le bureau > Nouveau > document texte
* > copies et colles le contenu de la citation ci-dessous à l'intérieur



Firefox::
FF - prefs.js: browser.startup.homepage - hxxp://www.cherche.us/

File::
c:\documents and settings\MARC\Application Data\ShoppingReport2
c:\program files\ShoppingReport2




* > fais un glisser/déposer(clic-gauche enfoncé sur CFScrit.txt et tu fais glisser) de ce fichier CFScript.txt sur le fichier ComboFix.exe
comme le montre l image çi-dessous

http://tinypic.com/images/goodbye.jpg

* > une fenêtre bleue va apparaître >>suis les instructions
* > patientes le temps du scan. Le bureau va disparaître à plusieurs reprises,c'est normal!
* > ne touches à rien tant que le scan n'est pas terminé
* > une fois le scan achevé, un rapport va s'afficher, enregistre le sur ton bureau

/!\ Redémarre impérativement ton pc /!\

* postes le contenu du rapport CFScript.txt dans ta prochaine réponse./b
* > si le rapport ne s'ouvre pas, il se trouve à cet emplacement C:\ComboFix.txt


@+






Membre Contributeur sécurité CCM
Windows Vista // Windows XP
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
25 juil. 2010 à 14:32
bonjour j'ai bien fais glisse le fichier CFScrit.txt vers combofix

et en bas dans la barre de tache sa ma affiché

cdm.cfxxe - fichier endommage

le fichier ou répertoire \combofix\raw_enum.dat ets endommage et illisible. exécutez l'utilitaire CHKDSK
0
Utilisateur anonyme
25 juil. 2010 à 14:40
Salut

ouais !!!

Je te l avais déja démandé

* Télécharge ZHPDiag (de Nicolas coolman)

>> ZHPDiag (de Nicolas coolman)
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport sur ce site,
>> Cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.


Pour t aider ,pour heberger le rapport
* rends toi sur Cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
25 juil. 2010 à 20:45
voila le rapport

http://www.cijoint.fr/cjlink.php?file=cj201007/cijjEJUCRv.txt
0
Utilisateur anonyme
25 juil. 2010 à 20:58
Re

* Relance ZHPDiag refais un scan, ce dernier terminé
* Sous Windows7/ Vista >> Clic droit " Executer en tant qu'administrateur
* clique sur l'icone en forme d'écusson vert ZHPFix
* ZHPFix se lancera, clique maintenant sur le H bleu (coller les lignes helper) puis copie/colle le texte en gras ci-dessous dans la fenêtre de ZHPFix



[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
O9 - Extra 'Tools' menuitem: ShopperReports - Compare product prices - {DB38E21A-0133-419d-92AD-ECDFD5244D6D} . (.not file.) - C:\Program Files\ShoppingReport2\Bin\2.7.12\ShoppingReport.dll
O9 - Extra 'Tools' menuitem: ShopperReports - Compare travel rates - {EB620C54-E229-4942-87CE-E717109FC8C6} . (.not file.) - C:\Program Files\ShoppingReport2\Bin\2.7.12\ShoppingReport.dll
O43 - CFD:Common File Directory ----D- C:\Program Files\ShoppingReport2




* Clique sur Ok ensuite sur Tous et enfin Nettoyer
* Poste dans ta prochaine réponse le contenu du rapport qui s'affiche à l'écran



2) Vu que tu as Ccleaner

* Lances CCleaner.
* Ensuite, clique sur Options ==> Avancé et décoche la case
* Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures
* Clique sur l'onglet ==> Nettoyeur puis sur ==>Lancer le Nettoyage.
* Ensuite clique sur l'icone==> Registre , à droite, clique sur ==>Chercher des erreurs" puis sur "Réparer les erreurs sélectionnées.
* Accepte la sauvegarde, de la BDR (base de registre )qu'il propose
* Je te conseille de le repasser au moins deux fois,(ou + jusqu'à qu'il ne trouve plus d'erreurs.)



3) poste un nouveau log ZHPDiag
0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
26 juil. 2010 à 18:44
ZHPFix

http://www.cijoint.fr/cjlink.php?file=cj201007/cij9mL0aaL.txt

ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj201007/cijVccQ0ER.txt
0
Utilisateur anonyme
26 juil. 2010 à 19:01
Re

Poste moi un nouveau RSIT pour une autre vérification

0
--kain-- Messages postés 92 Date d'inscription lundi 31 juillet 2006 Statut Membre Dernière intervention 17 novembre 2011 37
26 juil. 2010 à 19:42
http://www.cijoint.fr/cjlink.php?file=cj201007/cijrEsgLhT.txt
0
Utilisateur anonyme
26 juil. 2010 à 19:52
Re

1) * Télécharge OTM (OldTimer) sur ton Bureau
>> OTM (OldTimer)
- Clique droit sur "OTMoveIt3.exe" et choisis "exécuter en tant qu'administrateur" afin de le lancer.
- Copie (Ctrl+C) le texte suivant en gras ci-dessous :



:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions]
"{DB38E21A-0133-419d-92AD-ECDFD5244D6D}"=-
"{EB620C54-E229-4942-87CE-E717109FC8C6}"=-

:commands
[emptytemp]
[Reboot]




- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt!
Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log

2) passe un coup de Ccleaner

3) poste un nouveau log RSIT
0