Redirection vers gomeo depuis google

Résolu/Fermé
nemuri - 2 janv. 2011 à 11:10
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 12 avril 2011 à 13:31
Bonjour,

Je suis infecté par le virus "gomeo" qui redirige depuis google tous les liens vers gomeo.fr, ou d'autre sites de pub.
Quelqu'un peut-il m'aider ? je ne sais ps quoi télécharger comme anti malware...
merci d'avance !


A voir également:

31 réponses

Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
2 janv. 2011 à 12:07
Bonjour,

On va faire une anlyse de ton PC. Mais j'ai déjà un avis sur l'infection.
Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
- Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
(/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
- Clique sur la loupe pour lancer l'analyse.
- Laisse l'outil travailler, il peut être assez long.
- Ferme ZHPDiag en fin d'analyse.
- Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
- Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
- Sélectionne le fichier ZHPDiag.txt.
- Clique sur "Cliquez ici pour déposer le fichier".
- Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
- Copie ce lien dans ta réponse.

Smart
0
Bonjour et merci !

voila le lien cijoint :
http://cjoint.com/data/0bcmxxi4qqg.htm

j'ai également teste explorer.exe sous virustotal, c'est pas fameux :
http://www.virustotal.com/file-scan/report.html?id=f4c461beb5508753dfaedabcd2105e2221f23e141e0e2da2243623c64c17825e-1293967521

c'est quoi un bamital ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 2/01/2011 à 13:22
En effet tu as attrapé Batimal en allant sur des sites malicieux ou en téléchargeant des cracks

On va d'abord essayer la méthode simple
Avant de commencer, fais une sauvegarde de tous tes documents

Attention pour ceux qui parcourent ce sujet, cet outil n'est pas à utiliser à la légère, et doit être recommandé que par une personne formée à cet outil

Imprime la procédure

Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\


Tutoriel pour bien utiliser l'outil ==> https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

- /!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\
- Double-clique sur ComboFix.exe
- Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
- Surtout, accepte d'installer la console de récupération

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
je m'y met. Juste une chose : quand tu dit sauvegarde tes documents : tu veux dire sur un DD externe en cas de plantage ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
2 janv. 2011 à 13:04
Le mieux c'est sur un DVD. En effet tu peux le faire sur un DD externe. mais ne fais que tes données personelles. Ne sauvegarde aucun fichiers exécutables avec les extensions suivantes .exe, .zip, .bat, .dll, .htm, html, .rar.

Smart
0
voici le lien combofix
http://cjoint.com/data/0bcovbBRROI.htm

a priori, j'ai toujours des problème de redirections à partir de google.
0
juste un ajout : j'ai désactivé norton avant le test, mais apparament il le voyait toujours activé... c'est un norton qui était sur la machine quand je l'ai acheté, mais j'ai coché "desactiver autoprotect", et l'icone en bas à droite apparait avec une croix rouge, donc je sais pas pourquoi combofix le voit comme activé
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 5/01/2011 à 15:31
CF a bien restauré explorer.exe et winlogon.exe par des fichiers sains présent sur ton disque. mais si batimal est toujours présent en mémoire il peut les réinfecter.
Redémarre le PC Et on va vérifier par Virustotal explorer .exe et Winlogon.exe

Va sur ce site https://www.virustotal.com/gui/
- Clique sur parcourir
- Dans nom du fichier colle ce fichier : C:\Windows\Explorer.exe
- Clique sur Send File et puis reanalyze
- Le Fichier est mis en file d'attente. Attends la fin du scan et poste le lien vers le rapport

Et refais la même chose pour c:\windows\system32\winlogon.exe

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
http://www.virustotal.com/file-scan/report.html?id=10b43dbdf8e8b2eaff0685ee96c9c3fe05189d2dd91f430ec8f719f4272cca6d-1293975277

http://www.virustotal.com/file-scan/report.html?id=f4c461beb5508753dfaedabcd2105e2221f23e141e0e2da2243623c64c17825e-1293975493

tu avais raison, les deux sont toujours infectés...
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 2/01/2011 à 14:44
Tu n'as pas fait réanalyser pour les fichiers sur VirusTotal

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
j'ai un graveur, mais sur ce PC. Qu'est-ce que CDLite et quel est le but de la manoeuvre ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 3/01/2011 à 16:57
Un CDLite eet un CD avec un système d'exploitation alternatif embarqué qui va nous permettre de démarrer ton PC infecté depuis ce CD et donc ainsi de ne pas télécharger en mémoire Batimal ensuitete nous allons remplacer explorer.exe et winlogon.exe par des fichiers sains

Grave ce CD : https://forum.malekal.com/viewtopic.php?t=23453&start=#p213090

Tu démarres le PC depuis le cd OTLPE.

Ensuite fais ceci:
- Double cliquer sur OTLPE
- Si tu obtient la même fenêtre avec le message : "RunScanner Error - Target is not windows 2000 or later", il faut donc aller et sélectionner jusqu'au dossier c:\windows dans l'arborescence en dessous de local disk (c:)
- Une fenêtre s'ouvre : Do you wish to load the remote registry ; Cliquez sur YES
- Une seconde : Do you wish to load remote user profile(s) for scanning[ ; Cliquez sur YES
- Veillez à ce que la case Automatically Load All Remaining Users soit cochée et appuyez sur OK

OTL se lance
Copiez ce texte en gras
- Coller le texte dans la partie Custom Scans/Files

--------------------------------------------------
:files
C:\Windows\explorer.exe|c:\windows\ServicePackFiles\i386\explorer.exe /replace
C:\Windows\System32\winlogon.exe|c:\windows\ServicePackFiles\i386\winlogon.exe /replace

-------------------------------------------------
- Clique sur Run Fix en haut de la fenêtre
- Si une fenêtre s'ouvre avec un message : No Fix has been Provided! Do you want to load it from a file ; cliquer sur YES
- Coller le contenu du rapport dans la réponseNote : La rapport se trouve dans C:\OTL

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
http://www.virustotal.com/file-scan/report.html?id=f4c461beb5508753dfaedabcd2105e2221f23e141e0e2da2243623c64c17825e-1293976420

http://www.virustotal.com/file-scan/report.html?id=10b43dbdf8e8b2eaff0685ee96c9c3fe05189d2dd91f430ec8f719f4272cca6d-1293976552

Je fais bien réanalyser... l'heure affichée est UTC, donc une heure de moins, c'est peut etre ça.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
2 janv. 2011 à 15:00
Oui tu as raison. Je t'ai répondu au-dessus pour le CDLIte
0
Merci, je vais tenter ça, mais ce soir, là je dois y aller. Je posterais le résultat !
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 2/01/2011 à 15:17
OK. On fait cela à ton rythme

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
Modifié par Smart91 le 3/01/2011 à 12:24
Mais il faut que tu reviennes quand même car ton PC a une sacrée infection

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
========== FILES ==========
File C:\Windows\explorer.exe successfully replaced with c:\windows\ServicePackFiles\i386\explorer.exe
File C:\Windows\System32\winlogon.exe successfully replaced with c:\windows\ServicePackFiles\i386\winlogon.exe

OTLPE by OldTimer - Version 3.1.43.0 log created on 01032011_193136

je viens de le faire, voila le resultat.
je dois redemarrer sans le CD maintenant?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
3 janv. 2011 à 19:46
Retire le CD redémare ton PC normalement
Et vérifie sur Virustotal les fichiers explorer.exe et winlogon.exe

Smart
0
http://www.virustotal.com/file-scan/report.html?id=1ab74a4ae472156a5d2c6714e2e1a60e3b32ceb4996f923887a12b6a27315d13-1294081630

http://www.virustotal.com/file-scan/report.html?id=ecef5a07dbc72e99adcb82af4dab143f5a2bad3812ccbfa87ea5e82e29e133fa-1294081868

les deux fichiers ne sont plus infectés :)

et la navigation va beaucoup mieux aussi
0
ah j'avais pas vu, il reste un truc dans winlogon... ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 326
3 janv. 2011 à 20:43
Pour moi c'est OK. 1/43 et en plus nprotect qui fait souvent des faux positifs.
Normalement tu ne devras plus avoir de redirection vers gomeo.

Maintenant on va passer un anti virus généraliste pour supprimer d'autres infections
J'ai vu que tu as déjà MalwaresByte's Anti Malware (MBAM)
- Lance-le
- Fais la mise à jour du logiciel et de la base virale, c'est très important
- Lance une analyse complète en cliquant sur "Exécuter un examen complet"
- Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
- L'analyse peut durer un bon moment.....
- Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
- Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
- Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

Smart
0
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5449

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

03/01/2011 21:51:06
mbam-log-2011-01-03 (21-51-06).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 271269
Temps écoulé: 22 minute(s), 22 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\documents and settings\Kumiko\local settings\temporary internet files\Content.IE5\PFNC6JZ7\load[1].exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\documents and settings\Kumiko\local settings\temp\e.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.


du coup j'ai vidé les fichiers temp de toutes les sessions
0