Mes navigateurs se font rediriger n'importe ou

Résolu/Fermé
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023 - 6 nov. 2012 à 16:44
 papanaoui - 18 juil. 2016 à 14:37
Bonjour,

Depuis quelques temps, mon amie qui n'y connait pas grand chose en sécurité informatique, me dit que son navigateur fait des trucs bizarres.

Après une petite vérification, il redirige ses lien vers des liens non désirés, souvent accompagnés de nudité et de filles très aguicheuses.

J'ai fait un scan Avast : il a rien trouvé.
J'ai fait un scan Adwcleaner en mode suppression mais ça a rien changé.

Donc je suis rendu au bout de mes compétences.
Voici un rapport ZHPdiag : http://cjoint.com/data/0KgqLsvFfHK.htm

Merci de m'aider !


64 réponses

Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 16:40
Je vais faire ça d'ici 2 ou 3 heures. Je ne suis pas au même endroit que l'ordi.

À tantôt.
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 20:21
Salut Smart,

Euh, juste pour être sur, les liens que tu m'as donné pointe vers un fichier winlogon.exe. Est ce que c'est ça ? Parce que je ne vois pas de pre-scan sinon.

0
Utilisateur anonyme
20 nov. 2012 à 21:41
salut je suis le concepteur oui c'est normal que le fichier soit renommé
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 22:16
Ok ^^ Merci pour la réponse.
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 22:53
Salut,

Et voici donc le fichier.

Une fois il a planté en disant quelque chose à propos d'une variable qui n'était pas attribuée.
Je l'ai relancé, pis ça a marché cette fois.

https://forums-fec.be/upload/www/?a=d&i=1161953758
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 22:57
J'ai fait quelques tests pour voir, et ça a pas refait de redirection pour le moment, ni sous chrome, ni sous Firefox.
0
Utilisateur anonyme
20 nov. 2012 à 23:05
pas fini

selectionne ce texte :

txt::
C:\Windows\System32\Tasks\BTZCOTZU


Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
20 nov. 2012 à 23:35
Est ce que c'est censé être long le scan ? Parce que ça fait déjà 15 minutes, et la barre du bas est à peine à 1/4.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
20 nov. 2012 à 23:57
non t'as pas du biten desactiver tes protections...

fais le en mode sans echec
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 00:19
Salut,

Malgré le mode sans échec, il bloque exactement au même endroit.

J'attends la suite.
0
Utilisateur anonyme
21 nov. 2012 à 00:31
tente avec ceci :

txt::
C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU

0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 02:05
Salut,

J'ai essayé et pareil, même en mode sans échec ça donne rien.

Et maintenant ?
0
Utilisateur anonyme
21 nov. 2012 à 02:10
ok retelecharge-le y'avait un souci

https://forums-fec.be/gen-hackman/Pre_Scan.exe
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 15:18
Salut g3n-h@ckm@n et smart,

Ça à l'air d'avoir marché.
Voici le contenu du fichier pre-script.txt apparu sur le bureau.

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 09:15:37

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤



¤


End : 09:15:37

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
21 nov. 2012 à 15:26
t'as rien collé dans le texte ....
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 15:37
Salut,

Euh oui, j'ai collé alternativement les deux lignes de textes. J'ai soit juste fermé le fichier txt puisque les lignes étaient déjà copiées dedans, soit enregistré le fichier txt après avoir coller les lignes. Dans les deux cas, j'ai toujours eu le même fichier pre-scrit, avec l'heure qui change en fait.
0
Utilisateur anonyme
21 nov. 2012 à 16:33
j'ai rien compris
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 18:18
Ok, je vais essayer de m'expliquer plus clairement.

Lorsque je clique sur Script, une fenêtre notepad s'ouvre avec les lignes que tu m'avais demandé de copier. Jusque la tout va bien.
À partir de là,

- soit j'ai juste fermé la fenêtre notepad comme tu me l'as indiqué plus haut :
Citation : [logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.]
- soit j'ai copier coller dans la page et ensuite enregistré le document comme indiqué plus haut aussi :
Citation : [sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.
puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte]

Voilà. J'espère que c'est plus claire. Mais dans tous les cas, je eu le même genre de rapport que je t'ai transmis. C'est à dire avec pas grande chose dedans.
0
Utilisateur anonyme
21 nov. 2012 à 19:18
ok tu as ce fichier ?

C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
21 nov. 2012 à 19:40
En fait, il ne s'appelle pas comme ça exactement. Voici son nom exact :

C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU.P_S

Et j'en ai un autre similaire :

C:\Pre_Scan\Quarantine\C'_Windows_Tasks_BTZCOTZU.job.P_S
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
22 nov. 2012 à 00:02
Et voilà.

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 18:01:09

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


¤¤¤¤¤¤¤¤¤¤ | Edition : C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU.P_S

<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.1" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
<RegistrationInfo>
<Author>Lyne Vivo</Author>
</RegistrationInfo>
<Triggers>
<BootTrigger>
<Enabled>true</Enabled>
</BootTrigger>
</Triggers>
<Settings>
<Enabled>true</Enabled>
<ExecutionTimeLimit>PT0S</ExecutionTimeLimit>
<Hidden>false</Hidden>
<WakeToRun>false</WakeToRun>
<DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
<StopIfGoingOnBatteries>false</StopIfGoingOnBatteries>
<RunOnlyIfIdle>false</RunOnlyIfIdle>
<Priority>5</Priority>
<IdleSettings>
<Duration>PT600S</Duration>
<WaitTimeout>PT3600S</WaitTimeout>
<StopOnIdleEnd>false</StopOnIdleEnd>
<RestartOnIdle>false</RestartOnIdle>
</IdleSettings>
</Settings>
<Principals>
<Principal id="Author">
<UserId>System</UserId>
<RunLevel>HighestAvailable</RunLevel>
<LogonType>InteractiveTokenOrPassword</LogonType>
</Principal>
</Principals>
<Actions Context="Author">
<Exec>
<Command>C:\Windows\system32\rundll32.exe</Command>
<Arguments>"C:\Windows\SysWOW64\admparse6.dll",ywtegf</Arguments>
</Exec>
</Actions>
</Task>

¤


End : 18:01:09

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
22 nov. 2012 à 00:04
ahah ^^ encore une DLL et la task qui va avec pour les redirections :)
0
Utilisateur anonyme
22 nov. 2012 à 01:05
lol ^^

refais un script avec ca :

File|Fold::
C:\Windows\SysWOW64\admparse6.dll

0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 328
23 nov. 2012 à 17:44
Pour amener mon grain de sel, le rapport la montrait ici ==>
2012-10-31 22:05 . 2012-10-31 22:05 102400 --sha-r- c:\windows\SysWow64\admparse6.dll
0
Utilisateur anonyme
23 nov. 2012 à 18:24
en voyant ca comme ca tu savais qu'elle etait nocive toi ?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 328
23 nov. 2012 à 21:48
:-)
0
Utilisateur anonyme
23 nov. 2012 à 21:59
c'est bien ce que je me disais ^^ :)
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 328
Modifié par Smart91 le 23/11/2012 à 22:21
Tu as raison, rien ne me dit que c'est nocif mais j'ai eu le doute en voyant ceci:
--sha-r- il est rare qu'une dll soit en fichier caché et en lecture seule
0
Azanek Messages postés 77 Date d'inscription lundi 12 mai 2008 Statut Membre Dernière intervention 17 juillet 2023
22 nov. 2012 à 23:22
Et voilà le log :

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 17:22:02

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


File Moved to quarantine successfully : |RASH| - C:\Windows\SysWOW64\admparse6.dll


End : 17:22:03

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

0