Commnet éliminer Searchqu.com/413 ?

Résolu
Bonjour, comme beaucoup, apparemment, j'ai chopé la persistante toolbar Searchqu.com/413 et je n'arrive pas à l'enlever ! J'ai déjà lu les recommandations, mais j'ai besoin d'un spécialiste pour m'éclairer un peu sur la procédure. Merci d'avance.

26 réponses

Résumé de la discussion

La présence persistante de la barre d'outils Searchqu.com/413 et son impossibilité apparente à être retirée soulèvent une problématique de détection et de suppression des logiciels indésirables. Des conseils privilégient l'utilisation d'Ad-remover, avec installation guidée selon le système (XP, Vista, Seven), puis lancer l'outil et partager le rapport final pour identifier et nettoyer les traces de l'infection et de la barre d'outils. D'autres procédures préconisent un Pre_Scan et un Pre_Script permettant d'examiner le système et d'appliquer des suppressions dans le registre et les services, avec désactivation temporaire de l'antivirus et du pare-feu puis extraction des rapports. Plusieurs rapports et liens générés servent à vérifier les résultats des scans et à confirmer les nettoyages, sans que rien ne garantisse une efficacité universelle.

Bobot (l’IA à votre service)
  1. salut

    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    1. Merci pour ta réponse rapide. Alors le rapport d'Ad-R:

      ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

      Mis à jour par TeamXscript le 12/04/11
      Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
      Site web: http://www.teamxscript.org

      C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 05:09:37 le 12/08/2011, Mode normal

      Microsoft Windows 7 Édition Familiale Premium Service Pack 1 (X64)
      Propriétaire@PROPRIÉTAIRE-PC (ASUSTeK Computer Inc. K52JU)

      ============== ACTION(S) ==============

      Dossier supprimé: C:\Program Files (x86)\Windows Searchqu Toolbar
      Dossier supprimé: C:\Users\Propriétaire\AppData\Roaming\Mozilla\FireFox\Profiles\8yz0vtnc.default\extensions\{99079A25-328F-4BD4-BE04-00955ACAA0A7}

      (!) -- Fichiers temporaires supprimés.

      -- Fichier ouvert: C:\Users\Propriétaire\AppData\Roaming\Mozilla\FireFox\Profiles\8yz0vtnc.default\Prefs.js --
      Ligne supprimée: user_pref("browser.startup.homepage", "hxxp://www.searchqu.com/413");
      -- Fichier Fermé --

      Clé supprimée: HKLM\Software\Classes\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}
      Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{99079a25-328f-4bd4-be04-00955acaa0a7}
      Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079a25-328f-4bd4-be04-00955acaa0a7}
      Clé supprimée: HKLM\Software\Classes\CLSID\{A40DC6C5-79D0-4ca8-A185-8FF989AF1115}
      Clé supprimée: HKLM\Software\DataMngr
      Clé supprimée: HKLM\Software\SearchquMediabarTb
      Clé supprimée: HKCU\Software\DataMngr

      Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|DataMngr

      ============== SCAN ADDITIONNEL ==============

      **** Mozilla Firefox Version [5.0 (fr)] ****

      HKLM_MozillaPlugins\Adobe Reader (x)
      HKLM_MozillaPlugins\ZEON/PDF,version=2.0 (x)
      Searchplugins\bing.xml ( hxxp://www.bing.com/search)
      Searchplugins\SearchResults.xml ( hxxp://dts.search-results.com/sr?src=ffb&appid=0&systemid=413&q={searchTerms}/)
      Components\browsercomps.dll (Mozilla Foundation)

      -- C:\Users\Propriétaire\AppData\Roaming\Mozilla\FireFox\Profiles\8yz0vtnc.default --
      Extensions\{37fa1426-b82d-11db-8314-0800200c9a66} (WebMail Notifier)
      Extensions\{3e0e7d2a-070f-4a47-b019-91fe5385ba79} (AddThis)
      Extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C} (Free YouTube Download (Free Studio) Menu)
      Searchplugins\SearchResults.xml ( hxxp://dts.search-results.com/sr?src=ffb&appid=0&systemid=413&q={searchTerms}/)
      Prefs.js - browser.download.lastDir, F:\\londres 2006\\london for movie\\done
      Prefs.js - browser.search.defaultenginename, Search Results
      Prefs.js - browser.search.selectedEngine, Search Results
      Prefs.js - browser.startup.homepage_override.buildID, 20110615151330
      Prefs.js - browser.startup.homepage_override.mstone, rv:5.0
      Prefs.js - keyword.URL, hxxp://dts.search-results.com/sr?src=ffb&appid=0&systemid=413&q=

      ========================================

      **** Internet Explorer Version [9.0.8112.16421] ****

      HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
      HKCU_Main|Start Page - hxxp://fr.msn.com/
      HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
      HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
      HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      HKLM_Main|Start Page - hxxp://fr.msn.com/
      HKCU_SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2413} - "Search Results" (hxxp://dts.search-results.com/sr?src=ieb&appid=0&systemid=413&q={searchTerms})
      HKLM_SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2413} - "Search Results" (hxxp://dts.search-results.com/sr?src=ieb&appid=0&systemid=413&q={searchTerms})
      HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
      HKLM_Toolbar|{99079a25-328f-4bd4-be04-00955acaa0a7} (x)
      HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
      HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
      HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
      HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
      HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
      HKLM_ElevationPolicy\{F31BC339-7E55-467C-BBCC-313840BF6686} - C:\PROGRA~2\WIA6EB~1\Datamngr\ToolBar\dtUser.exe (x)
      BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll)
      BHO\{9D717F81-9148-4f12-8568-69135F087DB0} - "Loader Class" (C:\PROGRA~2\WIA6EB~1\Datamngr\BROWSE~1.DLL) (x)

      ========================================

      C:\Program Files (x86)\Ad-Remover\Quarantine: 1111 Fichier(s)
      C:\Program Files (x86)\Ad-Remover\Backup: 14 Fichier(s)

      C:\Ad-Report-CLEAN[1].txt - 12/08/2011 05:09:41 (5209 Octet(s))

      Fin à: 05:10:49, 12/08/2011

      ============== E.O.F ==============
      1. desactive ton antivirus
        desactive Windows defender si présent
        desactive ton pare-feu

        Ferme toutes tes appilications en cours

        telecharge et enregistre ceci sur ton bureau :

        Pre_Scan

        mirroir :

        http://www.archive-host.com

        s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

        Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

        une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

        si 'outil est bloqué par l'infection utilise cette version : Version .pif

        si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

        si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

        Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

        Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

        ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

        clique sur ce lien : http://www.cijoint.fr/

        ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

        ▶ Clique sur Ouvrir.

        ▶ Clique sur "Cliquez ici pour déposer le fichier".

        Un lien de cette forme :

        http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

        est ajouté dans la page.

        ▶ Copie ce lien dans ta réponse.

        si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
        1. Ok, merci, voici le rapport de pre-scan:

          http://www.cijoint.fr/cjlink.php?file=cj201108/cijircUq3I.txt
          1. Je fais quoi après ?
        2. tu peux desinstaller searchqu ?
          ¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_developpement_¤¤¤¤¤¤¤¤¤¤
          ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
          1. Ben en fait, je ne voyais plus le programme searchqu sur "désinstaller", que ça soit sur Windows ou CCleaner ...donc je ne pouvais pas le désinstaller ... Je suis allé sur Fireforx et j'ai remis mon ancienne page d'accueil "msn" et là, ça revient sur msn, plus sur searchqu ...donc, apparemment, ça a l'air bon ! Merci pour ton aide !
        3. fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

          ouvre Pre_script et colle ce qui suit en gras, à l'interieur du texte qui s'ouvre ,
          sans les lignes , en une seule fois en le mettant en surbrillance :
          ___________________________________________________
          Registry::
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
          "QuickTime Task"=-
          "TkBellExe"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
          "QuickTime Task"=-
          "TkBellExe"=-
          [-HKEY_CLASSES_ROOT\CLSID\{99079a25-328f-4bd4-be04-00955acaa0a7}]
          [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079a25-328f-4bd4-be04-00955acaa0a7}]
          [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ext\settings\{99079a25-328f-4bd4-be04-00955acaa0a7}]
          [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ext\stats\{99079a25-328f-4bd4-be04-00955acaa0a7}]
          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\URLSearchHooks]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
          "Locked"=-
          "10"=-
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
          "{99079a25-328f-4bd4-be04-00955acaa0a7}"=-
          [-HKEY_CLASSES_ROOT\CLSID\{9D717F81-9148-4f12-8568-69135F087DB0}]
          [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9D717F81-9148-4f12-8568-69135F087DB0}]
          [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ext\settings\{9D717F81-9148-4f12-8568-69135F087DB0}]
          [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ext\stats\{9D717F81-9148-4f12-8568-69135F087DB0}]
          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\URLSearchHooks]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved]
          "{9D717F81-9148-4f12-8568-69135F087DB0}"=-
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
          "AppInit_DLLS"=""
          [-HKEY_CURRENT_USER\Software\DataMngr_Toolbar]

          file::
          C:\ProgramData\hnbdehzc.pfe

          attrib::

          ___________________________________________________

          copie-le (ctrl+c ou clique droit sur la selection puis => copier)

          puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

          des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

          poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

          si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
          1. Voilà le rapport prescript final :

            ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

            ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

            Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
            Utilisateur : Propriétaire (Administrateurs)
            Ordinateur : PROPRIÉTAIRE-PC
            Système d'exploitation : Windows 7 Home Premium (64 bits)
            Internet Explorer : 9.0.8112.16421
            Mozilla Firefox : 5.0 (fr)

            Switchs possibles :

            processes:: | file:: | folder:: | Registry::
            Driver:: | replace:: | DNS:: | Command::
            attrib:: | txt:: | Host:: | NsLook::
            list:: | IP::

            Script : 16:36:57

            ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
            ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

            explorer.exe -> Processus redémarré

            Fin : 16:36:57

            ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
            1. t'as rien collé dans le texte qui s'ouvre
              1. Ben j'ai collé le passage que tu m'as dit, enregistrer, préscript à travaillé, puis m'a pondu ce txt.
            2. ben il semblerait qu'il se soit mal enregistré....
              1. je le refais ?
            3. Voilà le nouveau script:

              ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.55 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

              ¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

              Mise à jour : 25/07/2011 | 17.30 Par g3n-h@ckm@n
              Utilisateur : Propriétaire (Administrateurs)
              Ordinateur : PROPRIÉTAIRE-PC
              Système d'exploitation : Windows 7 Home Premium (64 bits)
              Internet Explorer : 9.0.8112.16421
              Mozilla Firefox : 5.0 (fr)

              Switchs possibles :

              processes:: | file:: | folder:: | Registry::
              Driver:: | replace:: | DNS:: | Command::
              attrib:: | txt:: | Host:: | NsLook::
              list:: | IP::

              Script : 16:58:45

              ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
              ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

              Modification du registre effectuéé

              ¤

              Absent : C:\ProgramData\hnbdehzc.pfe

              ¤

              Disques externes : 2 Objets réattribués
              Disque Local : 10 Objets réattribués
              Utilisateurs : 1 Objets réattribués
              ProgramFiles : 3 Objets réattribués
              Music : 4 Objets réattribués
              Pictures : 0 Objets réattribués
              Videos : 0 Objets réattribués
              Downloads : 0 Objets réattribués
              Desktop : 0 Objets réattribués
              Links : 0 Objets réattribués
              Searches : 0 Objets réattribués
              Contacts : 0 Objets réattribués
              Saved Games : 0 Objets réattribués
              Favorites : 0 Objets réattribués
              Documents : 12 Objets réattribués
              Windows : 90 Objets réattribués
              StartMenu : 2 Objets réattribués
              Librairies : 0 Objets réattribués
              Quick Launch : 0 Objets réattribués
              %AppData% : 6 Objets réattribués

              ¤

              explorer.exe -> Processus redémarré

              Fin : 16:59:29

              ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
              1. Télécharge ici :OTL

                ▶ enregistre le sur ton Bureau.

                si tu as XP => double clique
                si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                sur OTL.exe pour le lancer.

                ▶ => Clique ici pour voir la Configuration

                ▶Clic sur Analyse.

                A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

                Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

                ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

                Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

                ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

                ▶ Clique sur Ouvrir.

                ▶ Clique sur "Cliquez ici pour déposer le fichier".

                juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

                http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                ▶ Copie ce lien dans ta réponse.

                ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
                1. OTL

                  http://www.cijoint.fr/cjlink.php?file=cj201108/cijuWLiUe5.txt

                  Extra

                  http://www.cijoint.fr/cjlink.php?file=cj201108/cij4qNa17x.txt
                  1. ouaip' config non respectée recommence
                    1. C'est à dire ? Je recommence où ?
                  2. J'ai refait OTL, et voici le txt :

                    http://www.cijoint.fr/cjlink.php?file=cj201108/cijp1qstC2.txt
                    1. regarde tu comprendras mieux :

                      http://www.cijoint.fr/cjlink.php?file=cj201108/cijOtwnNAA.png
                      • 1
                      • 2