Recherches google redirigées vers pub...

Evian -  
 Utilisateur anonyme -
Bonjour,

Lorsque je lance une recherche dans google (que ce soit sous firefox ou Internet Explorer) et que je clique sur les résultats de la recherche, je suis toujours automatiquement redirigé vers des pages publicitaires...

J'ai lancé un scan complet en mode sans échecs avec malwarebytes, qui m'a détecté pas mal de saloperies, mais ça n'a pas résolu le problème.

Je suis sous windows vista 64 bit.

Merci d'avance,
A voir également:

35 réponses

Evian
 
Merci,

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 14:38:48 le 25/07/2011, Mode normal

Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X64)
Grégory@PC (System manufacturer P5E3 Deluxe)

============== ACTION(S) ==============



(!) -- Fichiers temporaires supprimés.


-- Fichier ouvert: C:\Users\Grégory\AppData\Roaming\Mozilla\FireFox\Profiles\mw40q5xi.default\Prefs.js --
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
-- Fichier Fermé --


Clé supprimée: HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{557C21FE-7274-410D-853E-9ED4471BF193}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ezLife
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Extensions\{3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF}

Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}


============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [3.6.18 (fr)] ****

Plugins\libdivx.dll (The OpenSSL Project, http://www.openssl.org/)
Plugins\npdivx32.dll (DivX,Inc.)
Plugins\ssldivx.dll (The OpenSSL Project, http://www.openssl.org/)
Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension for Firefox )

-- C:\Users\Grégory\AppData\Roaming\Mozilla\FireFox\Profiles\mw40q5xi.default --
Prefs.js - browser.download.dir, C:\\Users\\Grégory\\Desktop
Prefs.js - browser.search.selectedEngine, Google
Prefs.js - browser.startup.homepage, hxxp://www.google.fr
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.18

========================================

**** Internet Explorer Version [8.0.6001.19088] ****

IEXPLORE.EXE\Shell\Open\Command - iexplore.exe
HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_Extensions\{06568ceb-5721-47d4-9d93-7e604fcbaeab} - "PMU Poker" (C:\Programs\PMU\PMUPoker\images\ppicon.ico)
HKLM_Extensions\{90EAE591-7E7E-434a-8E28-ECFD00071806} - "PokerStars.fr" (C:\Program Files (x86)\PokerStars.FR\main.ico)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 3 Fichier(s)
C:\Program Files (x86)\Ad-Remover\Backup: 29 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 17/07/2011 17:21:31 (3747 Octet(s))

Fin à: 14:39:55, 25/07/2011

============== E.O.F ==============




Sinon, les redirections sont toujours là, et les 2 fichiers dont je parlais aussi...
0
Utilisateur anonyme
 
Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Evian
 
OTL plante systématiquement dès le début de l'analyse ("ce programme ne répond pas")

J'ai paramétré comme montré dans la vidéo...

Je commence à désespérer lol...
0
Utilisateur anonyme
 
tu respectes bien ceci ?

si tu as Vista ou windows 7 => clic droit "executer en tant que...."
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Evian
 
oui oui...
0
Utilisateur anonyme
 
et sans toucher les reglages il tourne ?
0
Evian
 
Sans rien toucher oui ça marche, et il m'ouvre deux fichiers textes : OTL.Txt et Extras.Txt :

OTL.Txt : http://www.cijoint.fr/cjlink.php?file=cj201107/cijKq8ltz1.txt

Extras.Txt :http://www.cijoint.fr/cjlink.php?file=cj201107/cijk7hQit3.txt
0
Utilisateur anonyme
 
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\Windows\sipr3260.dll

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

===============================

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab (Java Plug-in 1.6.0_15)
O16 - DPF: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)

:Files
C:\ProgramData\aM09801CbOlE09801
C:\Windows\system64
@Alternate Data Stream - 24 bytes -> C:\Windows:AA95A8AE45BEECCB

:commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0
Evian
 
La manip de trop apparemment... Je poste d'un autre ordi...

En ce qui concerne Virus Total, je ne peux pas poster le lien vu que je n'ai plus accès au pc. Je me souviens juste que cela mettait que le fichier avait déjà été analysé...

Pour ce qui est d'OTL, j'ai copié la liste comme stipulé, le processus s'est apparemment déroulé normalement puis il a rebooté le système, et là : à peu près le même problème que rencontré avec combofix, impossible de lancer Windows. Que je tente de démarrer normalement ou en mode sans échec, même message:


Windows n'a pas pu démarrer. Une récente modification du logiciel pourrait être la cause de cet incident. Pour corriger le problème :

1. Insérez le disque d'installation de Windows et redémarrez l'ordinateur.
2. Choisissez les paramètres de langue et cliquez sur "suivant".
3. Cliquez sur "Réparer votre ordinateur".

Si vous n'avez pas ce disque, contactez votre administrateur système ou le fabricant de votre ordinateur pour obtenir de l'assistance.

Ficher : \Windows\system32\ntoskrnl.exe

Statut : 0xc0000428

Infos : Windows n peut pas vérifier la signature numérique de ce fichier.



Sauf que là, contrairement aux autres fois, ça ne marche plus. Impossible de réparer ou de restaurer avec le cd d'install... Échec de l'opération à chaque fois.

Extrait de "Détails sur le diagnostic et la réparation" :

Le fichier critique de démarrage :c\Windows\system32\ntoskrnl.exe est endommagé.

Action de réparation : Réparation de fichier
Résultat : Échec de l'opération Code d'erreur = 0x2
Durée : 7036 ms

Action de réparation : Restaurer le système
Résultat : Échec de l'opération Code d'erreur = 0x3
Durée : 5944 ms

Action de réparation : Vérification et réparation de l'intégrité des fichiers système
Résultat : Échec de l'opération Code d'erreur = 0x2
Durée = 6318 ms



Voilà... Je précise que je n'ai pas de points de restaurations sauvegardés quelque-part...

J'suis bon pour une réinstallation complète de Windows ? (Ça me ferait vraiment chier)
0
Utilisateur anonyme
 
et si tu essaies de demarrer en "derniere bonne configuration connue" ?
0
Evian
 
Pareil, même message qu'en mode normal ou sans échec.
0
Utilisateur anonyme
 
essaie cette solution image à graver

http://consultaide.e-monsite.com/rubrique,cd-live-dr-web-cureit-super,245887.html
0
Evian
 
Je ne peux pas graver avec le portable duquel je poste... Il n'y aurait pas une autre solution ?
0
Evian
 
Finalement, j'ai réinstallé Windows. Au moins c'est réglé.

Et je lance un contrat sur la tête du fils de @#!/è de sa mère la $ù%* de grosse ?€/§} qui a développé ce malware. 80000€.
0
Utilisateur anonyme
 
bon bah ok :)
0