Virus redirection page web

Dax -  
 Dax -
Bonjour,

J'ai des redirection vers des pub quand je navigue sur internet, des pages internets qui s'ouvrent toutes seuls vers des pubs également, et une grande latence.
Je suspecte un virus, et je viens vous demander de l'aide.
Merci d'avance

A voir également:

35 réponses

Dax
 
Voici le rapport ComboFix :

http://pjjoint.malekal.com/files.php?id=20120608_o10b15o8o5x13

Pour TDSSKiller j'ai fais une première analyse qui n'a rien detecté, et ne m'a pas ouvert de rapport.
J'ai fais une deuxième analyse, toujours rien et toujours pas de rapport.
Troisième analyse en ajoutant les options, 2 résultats. Je n'ai appliqué aucune action pour le moment au détections.
Je te laisse voir sur le screen :

http://image.noelshack.com/fichiers/2012/23/1339168259-tds.png

J'attend ta réponse avant d'appliquer quoi que ce soit.
0
Dax
 
De nouveau un freeze, cette fois suivit d'un plantage de explorer.exe (barre des tache et bureau), puis d'internet explorer et skype.
Problème de boot toujours présent, freeze d'1 minute au moment de rentrer mon mot de passe.
0
Antonio
 
Bonjour à tous,
Voilà j'ai un ordinateur portable et j'ai un gros soucis je pense.
J'ai un virus depuis 2 jours à peu près que j'ai essayé de supprimer avec presque tout les antivirus que je connais. A chaque fois ils m'ont proposé de le mettre en quarentaire mais rien. C'est un trojan situé dans le dossier C:\Windoxs\Installer\{da7cd1a4-003e-22c0-8b-28-0ae81fd19b04}\U\80000032.@
0
Antonio
 
pouvez vous m'aider s'il vous plait ?
0
D3LT4lPR0 Messages postés 538 Statut Membre 57
 
Ouvre ton propre sujet...
0
Antonio
 
ok
merci...
0
Dax
 
Pour TSSDKiller voici le rapport :

http://image.noelshack.com/fichiers/2012/23/1339175369-tds2.png

Pour ZHPFix voici le rapport :

Rapport de ZHPFix 1.2.06 par Nicolas Coolman, Update du 17/05/2012
Fichier d'export Registre :
Run by Eric at 08/06/2012 19:07:14
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/

========== Valeur(s) du Registre ==========
SUPPRIME FirewallRaz (SP) : C:\Program Files (x86)\xchat\xchat.exe
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME FirewallRaz (Public) : {5531A7FD-5881-4BC7-B56C-5CB4890F4B7E}
SUPPRIME FirewallRaz (Public) : {1F5A8262-C564-4353-B7C5-F23340849C6E}
SUPPRIME FirewallRaz (Private) : TCP Query User{9DACC3CD-3B42-4350-BECF-AB2A62330CFE}C:\program files (x86)\starcraft ii\versions\base18574\sc2.exe
SUPPRIME FirewallRaz (Private) : UDP Query User{BBC849C7-4FC7-417C-A1A7-8BD02ADD2618}C:\program files (x86)\starcraft ii\versions\base18574\sc2.exe
SUPPRIME FirewallRaz (Public) : {7269A82C-F140-4C50-8CF6-94403B6E5AE9}
SUPPRIME FirewallRaz (Public) : {06D89027-0998-49AE-AC5F-33B2F8FC6031}
SUPPRIME FirewallRaz (Private) : TCP Query User{1A9E9F60-3C1A-4B4D-B4DD-F58AC5F812C8}C:\program files (x86)\starcraft ii\support\blizzarddownloader.exe
SUPPRIME FirewallRaz (Private) : UDP Query User{E370B080-F303-4BBF-B035-3C531E6987CC}C:\program files (x86)\starcraft ii\support\blizzarddownloader.exe
SUPPRIME FirewallRaz (Public) : {BF518039-E1D4-4605-AAEE-E80ABE7FA871}
SUPPRIME FirewallRaz (Public) : {C0319C2E-6558-41A5-B8DF-F9BF0D5B62E2}
SUPPRIME FirewallRaz (Private) : TCP Query User{3B297F6C-04D0-4DD0-A335-81A455994167}C:\program files (x86)\starcraft ii\versions\base19132\sc2.exe
SUPPRIME FirewallRaz (Private) : UDP Query User{E2672FA1-37D8-4EA4-A6FA-221809617232}C:\program files (x86)\starcraft ii\versions\base19132\sc2.exe
SUPPRIME FirewallRaz (Public) : {965011BC-6D0C-4CD2-BCD1-A4CBF1C1CF5D}
SUPPRIME FirewallRaz (Public) : {E67FCF71-6E9C-433B-AF80-FF84D9EC6E0F}
SUPPRIME FirewallRaz (Private) : TCP Query User{1BC73007-2234-4D11-93DD-F0EAEAC1A8CD}C:\users\eric\desktop\hack\darkcomet\darkcomet.exe
SUPPRIME FirewallRaz (Private) : UDP Query User{6EC0E786-B22E-4AE5-9F95-B45BABE10B16}C:\users\eric\desktop\hack\darkcomet\darkcomet.exe
SUPPRIME FirewallRaz (Public) : {03B6AF5D-AD79-4816-8157-0C18928395FF}
SUPPRIME FirewallRaz (Public) : {F37BDA12-892C-40BD-9D0E-82BAB2628F31}

========== Elément(s) de donnée du Registre ==========
SUPPRIME R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride

========== Dossier(s) ==========
SUPPRIME Folder: C:\Users\Eric\AppData\Local\{6373EA96-A136-43BC-8029-DC08ED4B3AC0}
SUPPRIME Folder: C:\Users\Eric\AppData\Local\{C7C9C055-AAAE-4FED-B826-D7FAC39C1B2E}

========== Fichier(s) ==========
SUPPRIME Temporaires Windows:
SUPPRIME Flash Cookies:

========== Autre ==========

========== Récapitulatif ==========
20 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
2 : Dossier(s)
2 : Fichier(s)
1 : Autre

End of clean in 00mn 00s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 07/06/2012 19:42:06 [6536]
C:\ZHP\ZHPFix[R2].txt - 08/06/2012 19:07:14 [3142]

Pour BlueScreenView :

Quand je le lance, aucun scan s'opère, et je n'ai aucun bouton me proposant ce service. J'ai extrait l'archive, et ai lancé le .exe et ai "refresh", sans succès.
0
Dax
 
De nouveau un freeze qui m'a forcé de reboot le pc. Problème de boot toujours présent, et j'ai pu constater l'invite de commande windows a l'ouverture de la session s'ouvrire et se fermer très rapidement.
0
Dax
 
Voici le rapport LogonFix :

# LogonFix v1.1 - Rapport créé le 08/06/2012 à 21:05
# Mis à jour le 06/07/11 à 19h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits) [version 6.1.7601]
# Nom d'utilisateur : Eric - ERIC-PC (Administrateur)
# Exécuté depuis : C:\Users\Eric\Downloads\logonfix.exe
# Mode de démarrage : Mode normal

~~~~~ ¤ ACLs ¤ ~~~~~

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] -> OK [7]
[HKLM\SYSTEM\CurrentControlSet\Services\RpcSs] -> OK [1 5 8 17]

~~~~~ ¤ Registre - Winlogon ¤ ~~~~~

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] - Shell
Ancienne valeur = Explorer.exe
Nouvelle valeur = explorer.exe

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] - UserInit
Ancienne valeur = C:\Windows\system32\userinit.exe,
Nouvelle valeur = C:\WINDOWS\system32\userinit.exe,

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] - System
Ancienne valeur =
Nouvelle valeur =

~~~~~ ¤ Registre - RpcSs ¤ ~~~~~

[HKLM\SYSTEM\CurrentControlSet\services\RpcSs] - ObjectName
Ancienne valeur = NT AUTHORITY\NetworkService
Nouvelle valeur = NT AUTHORITY\NetworkService

~~~~~ ¤ RegSvr32 ¤ ~~~~~

62 Opérations effectuées :

-> DllInstall : 5
-> DllRegister : 57

########## EOF - "C:\LogonFix.txt" - [1361 octets] ##########

Pour Adwclearner, j'ai lancé en suppression, mon pc a reboot, mais pas de rapport au redémarrage. Pas même a la racine de C:\
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Dax
 
Voici le rapport ZHPDiag :

http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120608_t14w5c10n6j13
0
Dax
 
J'avais fait un beau petit pavé, et mon ordi à planté :(

Bon je re-décris tout !

Hier soir, j'ai laisser l'analyse NOD32 tourner et je suis aller me coucher. Au petit matin, je constate que l'ordinateur a redémarré durant la nuit, et a démarré sur mon deuxième disque dur, qui contient un système d'exploitation vista ne marchant plus.

J'ai trois disque dur :

1# Disque dur SSD, me servant de système d'exploitation avec windows 7, et tout ce qui est logiciel
2# Disque dur mécanique, il s'agit du disque dur de mon ancien pc, reconvertit en disque de stockage. Il contient un système d'exploitation vista ne démarrant plus.
3# Disque dur mécanique, sans aucun système d'exploitation, pur stockage.

Depuis ce matin, mon pc démarre automatiquement sur mon disque dur #2 avec le système d'exploitation vista. Il se trouve qu'il agit ainsi, car mon disque dur #1 n'est plus détecté. Il est absent dans le BIOS, comme volatilisé.

Mon pc essaye donc de démarrer sur mon disque #2 avec vista, mais vu que celui-ci ne démarre pas (ça fait un petit moment que c'est comme ça, je sais plus pourquoi), il me propose "une réparation de démarrage).

Je me suis rendu compte, que si je lançais cette réparation de démarrage (qui aboutit par une erreur, et me demande d'envoyer un message a microsfot), en retournant dans le BIOS au prochain redémarrage, mon disque dur #1 re-apparaisait, et que malgré le fait que je ne peux toujours pas le mettre en boot prioritaire, je peux néanmoins boot dessus.

Je suis donc forcé a chaque re-démarrage du pc, de lancer la réparation de démarrage sur mon disque #2 avec vista, pour pouvoir voir mon disque dur#1 dans le BIOS et boot dessus.

Quand je lance une réparation de démarrage avec mon cd d'installation windows 7, il ne détecte aucune partition, et me demande de choisir des drivers.

///////////////////////////////////////////////////

Une fois que j'ai reussi a boot sur mon disque #1 avec la manipulation cité au dessus, j'ai un freeze de 30 sec à 2min au moment de rentrer le mot de passe de ma session.

Une fois sur ma session, rien de special a première vue. Cependant, après quelques minutes (le temps est très variable, ça peut être 3 minutes après le démarrage, comme 15 minutes..), mon système se freeze. Toutes les fenetres ouvertes ne "repondent pas", le controle alt suppr n'a aucun effet.

Et la j'ai trois cas de figure :

1- J'attend 2-3 minutes, et tout re-part comme si de rien n'était (c'est assez rare)

2- J'ai un message d'erreur, ou mes processus plantes (toutes les fenetres ouvertes, explorer.exe) et s'en suit un redémarrage du pc, ou un blue screen qui me force a redémarrer.

3- Le freeze n'en finit pas, je suis contraint de laisser le bouton du pc appuyé pour forcer le forcer à redémarrer.

Ce n'est pas du a une utilisation spécifique (il m'est survenu en surfant sur le web, en regardant des photo dans l'explorateur windows, en parlant sur skype, en essayant de poster ce message sur ce forum..).
Bref, assez problématique.

J'ai également a plusieurs reprise Avira qui m'indique avoir bloqué l'accès à E:\autorun.inf.

Voila.
0
Dax
 
Je vais me coucher, bonne soirée.
0
Dax
 
Les problèmes sont toujours présent.

A l'instant j'ai eu de nouveau un freeze, puis un léger de-freeze qui m'a laissé aperçevoir un message d'erreur dans la barre d'outil :

Intel technologies :

Le disque sur le port 0 a été enlevé


Je ne suis pas sur de l'exactitude du message d'erreur, quelques secondes plus tard l'ordinateur a planté (extinction, redémarrage, sans passer par la case fermeture de session etc..).
0
D3LT4lPR0 Messages postés 538 Statut Membre 57
 
Peut-être ton disque dur mal branché ? Ô_ô
0
Dax
 
Oui enfin je l'utilise en ce moment même, le boitier de mon pc est fermé et n'a pas été ouvert depuis un bail. Ça serait une curieuse coincidence que ça m'arrive maintenant, le lendemain de modifications systèmes pour supprimer un virus.

Et ça expliquerait pas les problèmes de démarrage.. (disque uniquement présent dans le bios après avoir lancé la récupération de démarrage.. de la partition vista)

En tout cas, tout ça me dépasse.
0
D3LT4lPR0 Messages postés 538 Statut Membre 57
 
Éteint ton ordi , ouvre le et débranche et rebranche ton disque dur (profite en pour enlever la poussières , c'est toujours mieux un ordi propre :) ).

Et donne nous des nouvelles
0
Dax
 
Bon, j'ai ouvert le boitier du pc, j'ai fais un grand clean de tout ça, nettoyage des ventirads, des ventilos.. j'ai débranché et rebranché tous les disques dur, j'ai au passage retiré mon disque vista pour mettre un autre disque à la place (oui je sais j'en ai beaucoup é_è).

Problème de boot toujours présent. Quand je trifouille dans le bios, mon disque dur #1 (mon système d'exploitation) et affiché comme "indisponible" mais je peux pourtant démarrer dessus..

Freeze toujours présent au moment de rentrer mon mot de passe, a voir si je vais encore avoir un plantage.
0
Dax
 
Nouveau plantage suivit d'un ecran avec bleu avec l'erreur :

KERNEL_DATA_INPAGE_ERROR
0
lilidurhone Messages postés 48926 Date d'inscription   Statut Contributeur sécurité Dernière intervention   3 808
 
0
Dax
 
Merci je commençais à me sentir un peu seul ^^". J'ai suivis la manipulation sur ton lien, je vais redémarrer la, mais j'ai pu constater un léger bug dans l'invite de commande windows.

Les accents sont mal interprété : http://image.noelshack.com/fichiers/2012/23/1339317617-cmd.png

Voila, si ça peut conduire sur une piste.. sur-ce, je reboot.
0
Dax
 
J'ai effectué les manipulations.
A première vue, je peux boot sur mon disque #1 via le bios, sans lancer la "réparation de démarrage", mais je ne peux toujours pas le mettre en boot prioritaire.

Deuxièmement, je n'ai pas constaté de freeze au moment de rentrer mon mot de passe de sessions sur les deux redémarrages que j'ai fais. Esperons que ça va durer.

Reste a voir si j'ai encore des freeze accompagné de crash.
0
lilidurhone Messages postés 48926 Date d'inscription   Statut Contributeur sécurité Dernière intervention   3 808
 
Génial ça reste à trouver une solution pour pouvoir booter le DD en prioritaire!
Ensuite ce que tu peux faire c'est de vérifier si tes pilotes sont à jour
0
Dax
 
De nouveau un freeze, suivit d'un blue screen.
J'ai noté les messages d'erreur :

STOP : 0x000000F4 (0x0000000000000003, 0xFFFFFA80112C7B30, 0xFFFFFA80112C7E10, 0xFFFFF80003380510)

Physical memory dump FAILED with status 0xC0000010.


Suite à ça, j'ai du refaire une "réparation de démarrage" pour boot sur mon disque #1, et de nouveau un freeze au moment de me rentrer mes identifiants de ma session.

Je perd espoir :(
0
lilidurhone Messages postés 48926 Date d'inscription   Statut Contributeur sécurité Dernière intervention   3 808
 
0
Dax
 
Je viens de regarder mon "Observateur d'événement", et c'est pas très rassurant.

En 3 jours j'ai du avoir a peu près 500 événements.
Un petit aperçu..

http://image.noelshack.com/fichiers/2012/23/1339323670-even.png

On retrouve souvent ça avec les "critique" :

The TransactionManager (TmId={73344fda-b158-11e1-9b7b-806e6f6e6963}, LogPath=\SystemRoot\System32\Config\TxR\{6b2280d8-b151-11e1-bceb-f46d04929485}.TM) has failed to advance its log tail, due to the transaction (UOW={bef58fae-b17a-11e1-960e-f46d04929485}, Description='') being unresolved for some time. The transaction must be forced to resolve in order for the TransactionManager to continue to provide transactional services. Forcing the incorrect outcome may cause data corruption in any subordinate ResourceManagers or Transactionmanagers.

Et également ceci : Le périphérique \Device\Ide\iaStor0 n'a pas répondu dans le délai imparti.
0
Dax
 
Voici également un screen a partir du logiciel HDD healt : http://image.noelshack.com/fichiers/2012/23/1339324122-ddhealt.png
0
Dax
 
Bon je tente une mise à jour du firmware de mon SSD
0
nosmarties Messages postés 1717 Date d'inscription   Statut Membre Dernière intervention   207
 
Scan Malwarebytes.
-1
nosmarties Messages postés 1717 Date d'inscription   Statut Membre Dernière intervention   207
 
Trojan.Dropper.BCMiner
+
PUP.Toolbar.Repacked

Télécharge et lance norton power eraser :

https://support.norton.com/sp/static/external/tools/npe.html
-2
Dax
 
J'ai télécharger et fait l'analyse, il m'a détecté un raccourci et un élément de démarage (vegas100.exe), qui me semblent être de faux positif. J'ai laissé tel quel pour cette étape.
0
nosmarties Messages postés 1717 Date d'inscription   Statut Membre Dernière intervention   207
 
hmm hum
Vegas Pro 11 reste un processus légitime tant qu'il n'a pas été piraté par un crack...
0
nosmarties Messages postés 1717 Date d'inscription   Statut Membre Dernière intervention   207
 
Les manipes incroyablement complexes ne valent pas un bon Norton Power Eraser bien simple....
Il faut toujours viser au plus simple.
-4
lilidurhone Messages postés 48926 Date d'inscription   Statut Contributeur sécurité Dernière intervention   3 808
 
Heu face à du Zacces j'en suis pas sûr!
0