Virus redirection google Inenlevable

Fermé
XaliceX - 14 avril 2011 à 23:19
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 3 mai 2011 à 23:35
Bonjour,

Voilà cela fait une semaine que quand je fais une recherche google et que je clique sur les liens proposés je suis continuellement redirigé vers des pages de site commerciaux bidon ou même google.....

j'ai tout essayé Tdsskiller, Combofix, Ccleaner, Ad Remover, Malwarebytes, j'ai fait des nettoyage et scan Skybot et Avast.

Et rien...... Toujours le même j'en peu plus..... si quelqu'un aurait la bonté de m'aider ça serai vraiment génial parce que la je craque !




A voir également:

63 réponses

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 avril 2011 à 23:22
Bonsoir,

On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix


* Vérifie que tu as fermé/désactivé tous les programmes anti-virus, anti-malware ou anti-spyware afin qu'ils n'interfèrent pas avec le travail de ComboFix.

Envoie le contenu de C:\ComboFix.txt dans ta prochaine réponse afin que je l'examine.
0
Ok,

Voilà le rapport ComboFix :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijB3IX0eV.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
28 avril 2011 à 00:58
Re,

on va changer d'outil de diagnostic.

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Lance OTL

Sous Peronnalisation, copie-colle les lignes ci-dessous :


netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



Clique sur le bouton Analyse.

Pour me transmettre les rapports clique sur ce lien :

http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
0
voilà le rapport OTL :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijkmhLl9U.txt

il y a eu un rapport en plus nommé extra :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijHmfC1RW.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
28 avril 2011 à 11:08
Bonjour,

tu es redirigée avec Internet Explorer et avec Firefox ?
0
Oui avec les deux !
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
28 avril 2011 à 21:04
Re,

j'active mon réseau pour voir si ils ont des idées.
0
Ok merci beaucoup !
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
28 avril 2011 à 22:30
Re,

déjà une :

télécharge Gooredfix sur ton Bureau :

http://jpshortstuff.247fixes.com/GooredFix.exe

Ferme toutes les fenêtres (Applications et Navigateurs particulièrement Firefox).

Clique sur le fichier GooredFix.exe (pour les utilisateurs de Vista faire un clic-droit et choisir Exécuter en tant qu'Administrateur...)

Clique Oui sur la fenêtre qui s'ouvre.

Attends l'affichage du rapport GooredFix.txt (sauvegardé automatiquement sur le Bureau).

Poste son contenu dans ta réponse.
0
Impossible dès que je lance gooredfix et que je clique sur oui pour lancer j'ai un message :



GooredFix - Specialist Removal Tool a rencontré un problème et doit fermer.
Nous vous prions de nous excuser pour le désagrément encouru.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
29 avril 2011 à 00:17
Re,

supprime ton fichier, mets toi en mode sans échec avec prise en charge réseau et recommence la procédure (téléchargement et exécution).
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
29 avril 2011 à 14:31
Re,

si gooredfix ne fonctionne toujours pas (et/ou que le problème persiste),

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier : C:\PhysicalDisk0_MBR.bin


Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.

Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant

===

Ensuite,

Télécharge Dr.Web CureIt tsur ton Bureau:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

Installe-le.
==> branche les USB et Disque dur externes .

Déconnecte toi physiquement d'Internet.

Double clique sur drweb-cureit.exe et autorise l'exécution du scan rapide. Cette étape scanne les fichiers résidants en mémoire. Si l'outil trouve quelque chose, clique sur le bouton Yes quand il demande si tu veux réparer (cure it). Ce scan est rapide.

* Quand le scan rapide est terminé, il faut changer les réglages par défauts.
* Clique sur le menu Options >> Changer la configuration;
* Clique sur Actions
* Change chaque item sous Objets and Malware en Rapport.
* Ensuite, il faut sélectionner les partitions à scanner.
* Choisis l'option Tous. Un point rouge désigne les disques sélectionnés.
* Clique sur la flèche verte sur la droite, et le scan débutera..
* Clique sur Non pour tous si l'outil demande si tu veux nettoyer/déplacer les fichiers.
* A la fin du scan, du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapportt
* Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv.
* Ferme Dr.Web Cureit

Poste le rapport dans ta réponse.



0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
29 avril 2011 à 16:56
Re,

ton sujet suscite de l'intérêt (merci à ceux qui ont pris du temps pour regarder).

===

Dans tes comptes, il y a HelpAssistant. Est ce toi qui l'a ouvert ?

De toute façon, fais ceci :

Télécharge HAMeb_check.exe (de noahdfear) du lien suivant et sauvegarde-le sur le Bureau :
http://noahdfear.net/downloads/HAMeb_check.exe

> Lance l'outil par double-clic
> Copie/colle le contenu du rapport généré.
0
Rapport Hameb :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijNv67WXD.txt

Rapport Virus Total :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijhIpkgqM.txt

Rapport Dr Web :

copy.exe;M:\;Trojan.Copyself.94;;
host.exe;M:\;Trojan.MulDrop.4181;;
kabal.exe;M:\flatrate;Trojan.Packed.20312;;

jwgkvsq.vmx;G:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665;Win32.HLLW.Shadow.based;;



Gooredfix fonctionne toujours pas, Je n'ai rien ouvert qui s'appelle HelpAssitant je ne sais même pas ce que c'est !

Merci au gens qui participe à trouver des solutions à mon problème !

(Pour l'instant aprés avoir supprimer un truc sur le premier scan rapide de DrWeb mon naviguateur rame moins voir plus. )
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
30 avril 2011 à 11:06
Bonjour,

le rapport de Hameb écarte une des infections possibles.

===

Ce que tu cites du rapport de DrWebCureit parle d'un périphérique M:/ .Tu sais de quel périphérique il s'agit ? (ton 2ème DD ?)

===

Est ce que quelqu'un, à ta connaissance, a activé le "Bureau à distance" (ou a essayé de t'aider "à distance") ?

===

C'est toi qui as installé PingFu (Artofping) ?

===

Double clic sur OTL.exe pour le lancer.


Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans la zone Personalisation


:OTL
O2 - BHO: (no name) - {C10DC1F4-CCDF-4224-A24D-B23AFC3573C8} - No CLSID value found.
O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {ECDEE021-0D17-467F-A1FF-C7A115230949} - No CLSID value found.
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[18 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

:Commands
[emptytemp]
[EMPTYFLASH]
[RESETHOSTS]


Clique sur Correction pour lancer la suppression.


Poste le rapport dans ta réponse (pas besoin de lien Cijoint).

===

Relance ZHPDiag, clique sur les jumelles pour lancer ZHPSearch.

Tape kabal.exe dans la fenêtre.

Vérifie que les 4 cases de la colonne Mode de recherche sont cochées.

Clique sur la loupe pour lancer l'analyse.

Poste le rapport dans ta réponse (pas besoin de lien Cijoint).

===

Toujours des redirections ?

0
M:/ c'est une clé USB

-----------------------------

à ma connaissance personne a activé le bureau à distance ou a essayé de m'aider à distance.

------------------------------

Je n'ai pas installé PingFu (Artofping)

-------------------------------

Je n'ai eu aucun rapport après la correction OTL.
Il m'a proposé de redémarrer après la correction, j'ai accepté et je n'ai eu aucun rapport.

-----------------------------------

Rapport ZHPSearch pour Kabal.exe :

Rapport de ZHPSearch 1.23.19 par Nicolas Coolman, Update du 25/02/2011
Run by LiTh at 30/04/2011 11:33:41
Windows XP Professional Service Pack 3 (Build 2600)

---\\ Elément(s) de recherche
kabal.exe

---\\ Liste des Fichiers & Dossiers:
[MD5.00000000000000000000000000000000] 30/12/1899 | RSHAD | -- M:\flatrate\kabal.exe [0]

---\\ Bilan de la recherche
Mode de recherche : Fichiers, Dossiers, Registre
Elément(s) trouvé(s) : 1
Nombre de fichiers analysés : 211571
Nombre de clés, valeurs ou données analysées : 196054
Mode : Recherche complète
End of the scan (05mn 52s)

---------------------------------------------------------------------------------------

Pour l'instant la navigation ne rame plus et plus de redirection mais cela depuis que tu m'as dit et que j'ai fait :

" Déconnecte toi physiquement d'Internet.

Double clique sur drweb-cureit.exe et autorise l'exécution du scan rapide. Cette étape scanne les fichiers résidants en mémoire. Si l'outil trouve quelque chose, clique sur le bouton Yes quand il demande si tu veux réparer (cure it). Ce scan est rapide."

Le pc lors de ce scan avait trouvé un fichier ou j'avais dit supprimer ou cure it je sais plus et depuis ce moment là plus de redirection.

Bon de toute façon à la moindre redirection je te préviens,

mais je me méfie un peu parce la dernière fois ça avait fait pareil,
je sais pas si tu te rappelle genre pendant une journée je t'avais dit plus de ralentissement et redirection et après une journée c'est repartit de plus belle..

Bon de toute façons je te tiens au courant.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
30 avril 2011 à 12:08
Re,

tu relances ZHPDiag, tu cliques sur la flèche verte.

Tu télécharges la nouvelle version (si on te propose) et tu l'installes.

Tu relances ZHPDiag, tu l'exécutes et tu postes le nouveau rapport dans un lien Cijoint.
0
Voilà le rapport ZHPDiag :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijC8UTMfO.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
30 avril 2011 à 13:43
Re,

les suggestions convergent vers des malwares capables de cacher les objets infectés (y compris en mémoire) et de montrer une copie saine aux outils.

Certains outils voient le fichier infecté, d'autres le fichier sain (sauvegardé par le malware ailleurs qu'à sa place).

Ca concerne en particulier les infections touchant le MBR.

En plus de ce qui a déjà été fait, on va regarder ce que dit un autre outil.

Ouvre ce lien :

http://lanceyien.info/Forum/index.php?topic=1120.0

suis le.

Pour la décompression du fichier .rar, fait cloic droit et Ouvrir avec. Choisis Fichiers compressés.

Poste le rapport.

La prochaine étape sera une analyse sur VT de la copie du MBR qui aura été faite.
0
Quand je clique sur le fichier .exe il ouvre une fenetre en plus du programme qui me dit qu'il peut pas, je t'ai fait une impr ecran syst :

http://www.cijoint.fr/cjlink.php?file=cj201104/cij5vp58aw.jpg
0