Searchnu in my bécane !!! argh !

Résolu
Bonjour,

Impossible de retrouver mon compte ici, pourtant en 2006 j'avais connu une période difficile de ma vie avec l'attaque acharnée de chevaux de troie ...

Aujourd'hui je reviens car en téléchargeant un logiciel de traitement vidéo, j'ai choppé SEARCHNU, une vraie blatte ce truc, même après plusieurs tentatives, je n'ai pas réussi à le supprimer !

Ce matin, j'en suis à ça : page d'accueil Chrome non autorisée et dans la barre de recherche qu'est ce que je vois "Searchnu.quivientfaireKier.com" (j'ai un peu modifier le nom du truc hein ...)

Donc j'ai téléchargé ce matin, Adwcleaner et Malwarebytes (j'ai cru comprendre que HJthis était inutile) J'ai essayé de me débrouiller toute seule mais ... (cf.paragraphe avant) j'ai pas eu un grand succès.

J'offre mes copies de rapport comme ça ou j'attends qu'on me réponde ?

Je pense avoir un PC clean, mais là je me suis faite avoir comme une débutante, alors a litteul help from zi internotes sera la bienvenue !

Merci d'avance !



--
Ah ! oui ... d'accord !

25 réponses

  1. Contributeur sécurité
    Non pas trop :D

    Attention !!! : cet outil peut etre détecté à tort comme virus
    Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous


    Tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.


    Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....

    Télécharge et enregistre Pre_Scan sur ton bureau :

    https://forums-fec.be/gen-hackman/Pre_Scan.exe

    Miroirs :

    http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan
    http://www.archive-host.com

    Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

    Une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

    Si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

    Si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

    https://forums-fec.be/gen-hackman/Pre_Scan.pif

    Si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

    Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

    Il est possible que l'outil fasse redemarrer ton pc plusieurs fois , laisse-le faire

    NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

    Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider

    Si possible , confirme ou infirme l'utilisation de Defogger par Pre_Scan
    1
    1. Contributeur sécurité
      hello

      vazy fait péter les rapports ^^
      0
      1. Ayé je commence à faire de la tachycardie ... mon message vient de s'effacer (ce gros bouton vert en bas à droite est plus attirant que le truc gris "valider")

        Je recommence :

        Malwarebytes Anti-Malware (Essai) 1.65.0.1400
        www.malwarebytes.org

        Version de la base de données: v2012.09.27.02

        Windows 7 Service Pack 1 x64 NTFS
        Internet Explorer 9.0.8112.16421
        Gwen :: GWEN-TOSH [administrateur]

        Protection: Activé

        27/09/2012 09:45:56
        mbam-log-2012-09-27 (09-45-56).txt

        Type d'examen: Examen rapide
        Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM | P2P
        Options d'examen désactivées:
        Elément(s) analysé(s): 197527
        Temps écoulé: 1 minute(s), 27 seconde(s)

        Processus mémoire détecté(s): 0
        (Aucun élément nuisible détecté)

        Module(s) mémoire détecté(s): 0
        (Aucun élément nuisible détecté)

        Clé(s) du Registre détectée(s): 0
        (Aucun élément nuisible détecté)

        Valeur(s) du Registre détectée(s): 0
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre détecté(s): 0
        (Aucun élément nuisible détecté)

        Dossier(s) détecté(s): 0
        (Aucun élément nuisible détecté)

        Fichier(s) détecté(s): 0
        (Aucun élément nuisible détecté)

        (fin)

        (tout ça pour ça)

        ________________________________________________________________

        # AdwCleaner v2.003 - Rapport créé le 27/09/2012 à 09:31:43
        # Mis à jour le 23/09/2012 par Xplode
        # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
        # Nom d'utilisateur : Gwen - GWEN-TOSH
        # Mode de démarrage : Normal
        # Exécuté depuis : C:\Program Files (x86)\adwcleaner.exe
        # Option [Recherche]

        ***** [Services] *****

        ***** [Fichiers / Dossiers] *****

        ***** [Registre] *****

        Clé Présente : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
        Clé Présente : HKU\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
        Donnée Présente : HKLM\..\Windows [AppInit_DLLs] = c:\progra~3\browse~1\22565~1.25\{16cdf~1\browse~1.dll
        Valeur Présente : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{98889811-442D-49DD-99D7-DC866BE87DBC}]

        ***** [Navigateurs] *****

        -\\ Internet Explorer v9.0.8112.16421

        [OK] Le registre ne contient aucune entrée illégitime.

        -\\ Mozilla Firefox v [Impossible d'obtenir la version]

        -\\ Google Chrome v21.0.1180.89

        Fichier : C:\Users\Gwen\AppData\Local\Google\Chrome\User Data\Default\Preferences

        Présente [l.11] : urls_to_restore_on_startup = [ "hxxp://www.searchnu.com/414" ]
        Présente [l.1331] : urls_to_restore_on_startup = [ "hxxp://www.searchnu.com/414" ]

        *************************

        AdwCleaner[R1].txt - [2280 octets] - [27/09/2012 08:46:57]
        AdwCleaner[S2].txt - [2788 octets] - [27/09/2012 08:52:18]
        AdwCleaner[R2].txt - [1542 octets] - [27/09/2012 09:31:43]

        ########## EOF - C:\AdwCleaner[R2].txt - [1602 octets] ##########

        J'avais fait une copie d'écran pour montrer la super page d'accueil que j'ai quand j'ouvre Chrome ... avec ce pouilleux de searchnu mais on peut pas mettre d'image.

        Voilà Docteur, est ce que c'est grave ?

        0
        1. Bon ben c'est parti ... ça fouille !

          Je suis passée sur le Mac en attendant.
          Je viens de m'arracher les cheveux sur mon imprimante en wifi qui ne veut plus rien faire ... je dois avoir un mauvais karma avec l'informatique aujourd'hui.
          En tout cas, merci pour ton aide. Je te tiens au jus !
          0
          1. Alors ...

            A la moitié du travail environ (barre de progression), Pre_scan m'a demandé si je voulais bien qu'il redémarre mon Pc, je lui ai poliment répondu "OK" ...

            Tout a redemarré, de nouvelles icones (type : ordinateur, réseau, panneau de config ...) sont affichées sur mon bureau alors que je l'ai avais giclé. Mais c'est pas grave.

            Pre-scan ne s'est pas relancé ensuite et je n'ai pas le "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

            C'est cool hein ? :) (nan, je sais que c'est pas cool ...)

            Sinon, ben pour voir, j'ai lancé Google chrome, premier lancement nickel, deuxième lancement, la petite blatte Searchnu est de retour !!!!

            Là, je relance Pre_scan : grosse barre de progression qui ensuite m'affiche un menu
            Kill - script - cmd - etc ....

            What else ?
            0
            1. Là, je viens de dire (cliquer)

              - "KILLLLLLL"
              Vas y kill - le !!!!

              Il rebosse ...
              0
              1. Contributeur sécurité
                Bon pjjoint fait ch*er en ce moment !

                Relance Pre_scan clique sur diag et héberge le rapport sur https://www.cjoint.com/ poste le lien du rapport
                0
                1. Contributeur sécurité
                  Adobe Reader pas à jour

                  =======================

                  @: à L'attention de ceux qui utilisent les switchs de Pre_script :
                  n'utiliser que les switchs proposés sur la page correspondante :
                  https://gen-hackman.kanak.fr/

                  ==========================

                  Selectionne tout le texte en gras ci-dessous sans les lignes de dessus-dessous, puis (clic droit/copier ou ctrl+c) :
                  ___________________________________________________
                  Kill::

                  Key::
                  [HKLM\Software\Microsoft\Internet Explorer\Toolbar]|[{98889811-442D-49dd-99D7-DC866BE87DBC}]
                  [HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{81244301-3025-4DA6-A305-91A8044ED861}]
                  [HKLM\SYSTEM\CurrentControlSet\Services\sharedaccess\Parameters\FirewallPolicy\FirewallRules]|[{1464846B-3CB4-4336-A92D-86C6DC837AEE}]
                  [HKU\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}]
                  [HKU64\S-1-5-21-374714010-588439776-708148153-1001\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}]

                  File|Fold::
                  C:\Program Files (x86)\Searchqu Toolbar\

                  Reboot::

                  ___________________________________________________

                  Relance Pre_scan puis choisis l'option "Script"

                  une page va s'ouvrir

                  logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

                  sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

                  puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

                  des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

                  poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
                  0
                  1. Le PC était en bug depuis une heure sur Pre_scan qui ramait semble t-il
                    Tu vas penser que je suis bête, j'ai p-têtre fait une grosse connerie, mais j'ai coupé.

                    Là, j'ai téléchargé et lancer le .pif que tu spécifiais

                    Puis la procédure : script (copiécollé des lignes en gras)
                    et il re-bug ...

                    (Ne répond pas)

                    Bloquer sur registry opérations
                    SearchFilterHost.exe

                    C'est la fête !
                    0
                    1. Toujours aucun signe de vie ...
                      0
                      1. J'ai rebooté manuellement

                        j'ai relancé la procédure depuis le début

                        "Kill" quoi ...

                        Je me demande ce que ça donne quand "c'est grave" ... :)
                        0
                        1. Contributeur sécurité
                          Fallait pas refaire de kill. Pas grave.
                          Ne fais que ce que je demande pour éviter d'aggraver la situation :)

                          ===============================

                          Nous allons réaliser un diagnostic de ton PC :

                          ? Télécharge ZHPDiag (de Nicolas Coolman)

                          ou :ZHPDiag

                          ? Enregistre le sur ton Bureau.

                          Une fois le téléchargement achevé,

                          ? Installe et lance ZHPDiag.exe ( Si tu es sous Vista ou 7, une fois le logiciel ouvert clique sur le bouton "UAC")

                          ? Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.

                          ? Clique sur la loupe pour lancer l'analyse.

                          A la fin de l'analyse,

                          ? Pour me transmettre ton rapport utilise le site https://www.cjoint.com/

                          ? Clique sur Parcourir et cherche le fichier C:\ZHP\ZHPDiag.txt

                          ? Clique sur Ouvrir.

                          ? Clique sur "Envoyer le fichier".

                          Un lien de cette forme :

                          http://cjoint.com/nir857HJIF.htm

                          est ajouté dans la page.

                          ? Copie ce lien dans ta réponse.

                          .::. Contributeur Sécurité .::.
                          0
                          1. Purée, je suis trop soulagée, je croyais que j'allais tombé dans les oubliettes de CCM ... merci de ce temps que tu m'accordes, je te suis vraiment reconnaissante :)

                            http://cjoint.com/12sp/BIBuZHJmML8.htm
                            0
                            1. Contributeur sécurité
                              Je n'abandonne jamais personne. J'étais juste parti puis j'ai fais une sieste ;) (c'est cool d'être chômeur ! J'en profite, je sors de l'école et dans peu de temps je vais travailler ^^)

                              ==============================

                              Adobe Reader et Java pas à jour

                              ==============================

                              Copie ces lignes :

                              G0 - GCSP: Preference [User Data\Default] http://www.searchnu.com
                              O87 - FAEL: "{81244301-3025-4DA6-A305-91A8044ED861}" |In - Private - P6 - TRUE | .(...) -- C:\Program Files (x86)\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
                              O87 - FAEL: "{1464846B-3CB4-4336-A92D-86C6DC837AEE}" |In - Private - P17 - TRUE | .(...) -- C:\Program Files (x86)\Searchqu Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.)
                              EMPTYTEMP
                              EMPTYCLSID

                              Ouvre ZHPFIX, clique sur "Coller le presse-papier" puis sur GO et poste le rapport.
                              0
                              1. Je suis au chômage aussi ... j'ai plus l'habitude de passer la journée sur le PC lol

                                http://cjoint.com/12sp/BIBvqIT2DFN.htm

                                Searchnul est toujours là à l'ouverture de Chrome, en plus un nouvel onglet d'erreur google s'ouvre en parallèle ...

                                Ah ! oui ... d'accord !
                                0
                                1. Contributeur sécurité
                                  ça va me faire tout bizarre de travailler et d'abandonner mes forums toute la journée ^^

                                  Il est parti searchnu-kipu ?
                                  0
                                  1. Nannnn ! (mes cheveux tombent là)

                                    Il est toujours là ce nanard !!!!

                                    Il se met à la place de google quand j'ouvre Chrome ...

                                    On dirait qu'il se réinstalle comme une préférence de Chrome à la deuxième ouverture de celui ci. Il se réinstalle tout seul ...

                                    J'ai refait la manip ctrl C dans le moniteur après avoir constaté ça sur Chrome
                                    et ça dit ça :

                                    Rapport de ZHPFix 1.3.02 par Nicolas Coolman, Update du 26/09/2012
                                    Fichier d'export Registre :
                                    Run by Gwen at 27/09/2012 21:22:46
                                    Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
                                    Web site : http://nicolascoolman.skyrock.com/

                                    ========== Valeur(s) du Registre ==========
                                    ABSENT {81244301-3025-4DA6-A305-91A8044ED861}
                                    ABSENT {1464846B-3CB4-4336-A92D-86C6DC837AEE}

                                    ========== Préférences navigateur ==========
                                    PRESENT Chrome File: C:\Users\Gwen\AppData\Local\Google\Chrome\User Data\Default\Preferences
                                    SUPPRIME Chrome Site: http://www.searchnu.com
                                    SUPPRIME Chrome Site: http://www.searchnu.com
                                    SUPPRIME Chrome Site: http://www.searchnu.com

                                    ========== Dossier(s) ==========

                                    ========== Fichier(s) ==========
                                    SUPPRIME Temporaires Windows:

                                    ========== Récapitulatif ==========
                                    2 : Valeur(s) du Registre
                                    1 : Fichier(s)
                                    4 : Préférences navigateur

                                    End of clean in 00mn 00s

                                    ========== Chemin de fichier rapport ==========
                                    C:\ZHP\ZHPFix[R1].txt - 27/09/2012 20:15:20 [48648]
                                    C:\ZHP\ZHPFix[R2].txt - 27/09/2012 20:19:38 [1126]
                                    C:\ZHP\ZHPFix[R3].txt - 27/09/2012 20:21:44 [1131]
                                    C:\ZHP\ZHPFix[R4].txt - 27/09/2012 21:22:46 [1178]

                                    _____________________________________________
                                    Arghhh !!
                                    0
                                    • 1
                                    • 2