Redirection pages google vers pub

Résolu/Fermé
Domino - 27 mars 2011 à 09:29
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 - 28 mars 2011 à 19:34
Bonjour,



Mon ordinateur (lenovo X200, Windows XP, Firefox 3.6.16) est infecté et je n'arrive pas à me débarrasser des virus.
Chaque fois que je fais une recherche Google (avec firefox ou IE), je suis redirigée vers une page publicitaire. Mon anti-virus a détecté un ou des virus, j'ai passé spybot et nettoyé, j'ai passé ad-aware... tous ont détecté des choses et j'ai nettoyé, mais ça ne suffit pas.
SVP, Est-ce que quelqu'un peut m'aider ?

J'ai bien lu le message de Melody (26 mars) et traité avec succès par moment de grace, j'ai exactement la même chose mais je n'ose pas suivre cette procédure, n'étant pas sûre de moi, et Moment de grâce disant que ce qu'il conseillait ne marchait que pour les rapports envoyés par Melody.
Merci de votre aide.
A voir également:

65 réponses

moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 27/03/2011 à 16:36
je suis prudent car je ne veux pas moi même le supprimer, mais juste l'arrêter et passer combo ensuite

on va tenter comme ca

1) Ouvrir Gmer
2) Cliquez sur l'onglet >>>
3) Cliquez sur l'onglet CMD et vérifier que CMD.exe est sélectionné.
4) sélectionner le texte en gras suivant et le copier (clic droit copier)
....................

tyg7tzcl.exe -del service i8042prt

...................

5) Maintenant, copier le contenu dans la boîte noire en haut de GMER (clic droit coller)
6) Cliquez sur Exécuter, le script sera exécuté et votre PC sera redémarré
7) Après avoir redémarré, relancer GMER et refaire un scan puis poster le rapport

surtout ne redemarre pas
CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
1
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 09:37
hello

Télécharge ZHPDiag ( de Nicolas coolman ).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

ou

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/


(outil de diagnostic)


Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

Rend toi sur http://pjjoint.malekal.com/

Clique sur "Parcourir "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Envoyer le fichier " et copie/colle le lien dans ton prochain message

0
D'abord, merci moment de grâce pour ta réponse si rapide!
Voilà le lien : http://pjjoint.malekal.com/files.php?id=8b270e996213911
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 10:33
ok

Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix



Télécharge ComboFix de sUBs que tu renommes DOMINO.exe avant de l'enregistrer sur ton Bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

(clic droit sur le lien /enregistrer la cible du lien sous/ renommer/choisir le bureau/enregistrer )

/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>

---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt



0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Je ne peux pas installer Combofix... Le problème se pose sur mon ordinateur professionnel avec XP Pro (Mon ordi est quand même vérouillé sur certaines choses...). J'ai un message comme quoi Combofix ne peux s'utiliser qu'avec XP (et le fait que j'ai XP Pro empêche-t-il cela?). La fenêtre se referme et Combofix ne se lance pas.
De plus, je ne suis pas sûre de pouvoir désactiver mon antivirus (trend micro office), d'avoir la main pour pouvoir le faire. Comment puis je le vérifier ? J'avais Kaspersky avant et je ne pouvais pas le désactiver.


Y a-t-il une solution??? Merci
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 27/03/2011 à 11:32
le faire en mode sans echec avec prise en charge reseau

https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php

passe alors la partie protection
CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
J'ai vraiment un problème... Je suis passée en mode sans échec et j'ai le même problème. Dés que je lance l'installation, au tout début, une fenêtre s'ouvre m'indiquant OS incompatible. combofix ne fonctionne que pour windows 2000 et XP. je fais OK, et tout se ferme.
De plus au redémarrage, j'ai une fenêtre qui apparait et qui dit "Il existe un fichier ou un dossier nommé "C:\Programm" sur votre ordinateur pouvant être à l'origine de dysfonctionnement pour certaines applications. Modifier son nom en "C:\Programm1" résoudrait le problème. Voulez-vous le renommer maintenant? Renommer ou ignorer.
Que dois-je faire? Merci
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 12:22
C:\Programm"

supprime le

puis en normal

* Télécharge load_tdsskiller (de Loup Blanc) sur ton Bureau

http://fradesch.perso.cegetel.net/transf/Load_tdsskiller.exe

* Lance load_tdsskiller en faisant un double-clic dessus / Lance par un clic-droit dessus ? Exécuter en temps qu'administrateur
* L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
* Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option (Cure) est sélectionnée,
* Si des objects suspects ("Suspicious objects") ont été détectés, sur l'écran de demande de confirmation, modifier l'action à entreprendre et indiquer Quarantine (au lieu de Skip),
* A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
0
J'ai téléchargé Load_tdsskiller.exe sur le bureau et lors de l'exécution, j'ai une fenêtre qui s'ouvre et qui dit "Windows ne trouve pas C:"Documents and settings\Nom\bureau\load_tdsskiller.exe". Vérifiez que vous avez entré le nom correctement et réessayez à nouveau. Pour rechercher un fichier cliquez sur le bouton démarrer puis sur rechercher. Je ferme la fenêtre et le bloc-note s'ouvre et reste vierge. Je le ferme et j'ai eu une fois une autre fenêtre avec C:Windows folder is not accessible.
Merci pour ton éclairage!
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 13:46
tu es victime d'un rootkit tenace

télécharge ce combofix sur le bureau que j'ai renommé et fait le en mode sans echec avec prise en charge reseau

http://sd-2.archive-host.com/membres/up/135518691112296573/DOM.exe
0
toujours impossible à installer... j'ai le même message OS incompatible.... Par contre, je viens de m'apercevoir qu'en haut du cadre de ce message était écrit "error-win32 only"
Penses-tu qu'on puisse résoudre ce problème? Je suis super embétée car c'est mon ordi prof... Puis je me mettre sur un réseau sans risque si on n'arrive pas à résoudre d'ici demain? merci bcp pour ton aide!
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 27/03/2011 à 14:53
retélécharge tddskiller et tente le en mode sans echec

http://fradesch.perso.cegetel.net/transf/Load_tdsskiller.exe
CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
rien ne change, toujours le même message d'erreur : Windows ne trouve C:\documents and settings\nom\bureau\load_tdsskiller.exe
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 15:27
* Télécharge Defogger
http://www.jpshortstuff.247fixes.com/Defogger.exe

=> lance le
* Une fenêtre apparait clique sur Disable
* Redémarre le PC si demandé


ensuite



/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\


? Télécharge : Gmer (by Przemyslaw Gmerek)

http://www.gmer.net/



? Dezippe gmer ,cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

? Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
0
voilà le rapport gmer. Je te reprécise que je n'ai pas la main sur tout et je n'arrive pas à voir si je désactive l'antivirus (je pense même que non).
Seule la dernière ligne est en rouge dans le rapport.


GMER 1.0.15.15570 - http://www.gmer.net
Rootkit scan 2011-03-27 15:47:52
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdePort0 WDC_WD1600BEVS-08VAT2 rev.14.01A14
Running: tyg7tzcl.exe; Driver: C:\DOCUME~1\DFLAIS~1\LOCALS~1\Temp\pwtdapow.sys


---- System - GMER 1.0.15 ----

SSDT Lbd.sys (Boot Driver/Lavasoft AB) ZwCreateKey [0xBA0F887E]
SSDT Lbd.sys (Boot Driver/Lavasoft AB) ZwSetValueKey [0xBA0F8BFE]

---- Kernel code sections - GMER 1.0.15 ----

.rsrc C:\WINDOWS\system32\DRIVERS\i8042prt.sys entry point in ".rsrc" section [0xBA262194]

---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Ntfs \Ntfs TmPreFlt.sys (Pre-Filter For XP/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Tcp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)

Device \Driver\atapi -> DriverStartIo \Device\Ide\IdePort0 8A3B6AF1
Device \Driver\atapi -> DriverStartIo \Device\Ide\IdePort1 8A3B6AF1

AttachedDevice \Driver\Tcpip \Device\Udp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\Udp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)
AttachedDevice \Driver\Tcpip \Device\RawIp tmtdi.sys (Trend Micro TDI Driver (i386-fre)/Trend Micro Inc.)

Device \Device\Ide\IdeDeviceP0T0L0-3 -> \??\IDE#DiskWDC_WD1600BEVS-08VAT2___________________14.01A14#5&595ce3e&0&0.0.0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b} device not found

---- Registry - GMER 1.0.15 ----

Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000

---- Files - GMER 1.0.15 ----

File C:\WINDOWS\system32\DRIVERS\i8042prt.sys suspicious modification; TDL3 <-- ROOTKIT !!!

---- EOF - GMER 1.0.15 ----
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 16:09
enfin on le voit

File C:\WINDOWS\system32\DRIVERS\i8042prt.sys suspicious modification; TDL3 <-- ROOTKIT !!!


est il en rouge?

peux tu faire clic droit dessus?
0
oui il est en rouge. Oui je peux faire un clic droit avec comme possibilité delete file, kill file, copy, option
ENfin!!! Merci!
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
27 mars 2011 à 16:21
t'as pas ca ? Process:cliques droit kill process
0
j'ai bien Kill process mais je n'ai pas la main dessus, je ne peux donc pas le faire. Je ne sais pas pourquoi je n'ai pas la main. Je n'ai la main que sur Delete file, kill file, copy, options (IRP Hooks, NTAPI registry scan,IRP files scan, file versions info et only non MS files), about.
Que choisir?
0
J'ai besoin d'une précision. Je suis allée sur CMD, CMD.exe est bien coché. J'ai copié tyg7tzcl.exe -del service jkljvts et je l'ai collé dans la fenêtre noire en haut et j'ai fait run (à droite de la fenêtre). dans la fenêtre du bas, ça me met command was successfully executed mais mon PC n'a pas redémarré. AI-je fait ce qu'il fallait?
0