Mes navigateurs se font rediriger n'importe ou

Résolu
Azanek Messages postés 81 Statut Membre -  
 papanaoui -
Bonjour,

Depuis quelques temps, mon amie qui n'y connait pas grand chose en sécurité informatique, me dit que son navigateur fait des trucs bizarres.

Après une petite vérification, il redirige ses lien vers des liens non désirés, souvent accompagnés de nudité et de filles très aguicheuses.

J'ai fait un scan Avast : il a rien trouvé.
J'ai fait un scan Adwcleaner en mode suppression mais ça a rien changé.

Donc je suis rendu au bout de mes compétences.
Voici un rapport ZHPdiag : http://cjoint.com/data/0KgqLsvFfHK.htm

Merci de m'aider !


64 réponses

Azanek Messages postés 81 Statut Membre
 
Je vais faire ça d'ici 2 ou 3 heures. Je ne suis pas au même endroit que l'ordi.

À tantôt.
0
Azanek Messages postés 81 Statut Membre
 
Salut Smart,

Euh, juste pour être sur, les liens que tu m'as donné pointe vers un fichier winlogon.exe. Est ce que c'est ça ? Parce que je ne vois pas de pre-scan sinon.

0
Utilisateur anonyme
 
salut je suis le concepteur oui c'est normal que le fichier soit renommé
0
Azanek Messages postés 81 Statut Membre
 
Ok ^^ Merci pour la réponse.
0
Azanek Messages postés 81 Statut Membre
 
Salut,

Et voici donc le fichier.

Une fois il a planté en disant quelque chose à propos d'une variable qui n'était pas attribuée.
Je l'ai relancé, pis ça a marché cette fois.

https://forums-fec.be/upload/www/?a=d&i=1161953758
0
Azanek Messages postés 81 Statut Membre
 
J'ai fait quelques tests pour voir, et ça a pas refait de redirection pour le moment, ni sous chrome, ni sous Firefox.
0
Utilisateur anonyme
 
pas fini

selectionne ce texte :

txt::
C:\Windows\System32\Tasks\BTZCOTZU


Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Azanek Messages postés 81 Statut Membre
 
Est ce que c'est censé être long le scan ? Parce que ça fait déjà 15 minutes, et la barre du bas est à peine à 1/4.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
non t'as pas du biten desactiver tes protections...

fais le en mode sans echec
0
Azanek Messages postés 81 Statut Membre
 
Salut,

Malgré le mode sans échec, il bloque exactement au même endroit.

J'attends la suite.
0
Utilisateur anonyme
 
tente avec ceci :

txt::
C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU

0
Azanek Messages postés 81 Statut Membre
 
Salut,

J'ai essayé et pareil, même en mode sans échec ça donne rien.

Et maintenant ?
0
Utilisateur anonyme
 
ok retelecharge-le y'avait un souci

https://forums-fec.be/gen-hackman/Pre_Scan.exe
0
Azanek Messages postés 81 Statut Membre
 
Salut g3n-h@ckm@n et smart,

Ça à l'air d'avoir marché.
Voici le contenu du fichier pre-script.txt apparu sur le bureau.

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 09:15:37

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤

End : 09:15:37

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
 
t'as rien collé dans le texte ....
0
Azanek Messages postés 81 Statut Membre
 
Salut,

Euh oui, j'ai collé alternativement les deux lignes de textes. J'ai soit juste fermé le fichier txt puisque les lignes étaient déjà copiées dedans, soit enregistré le fichier txt après avoir coller les lignes. Dans les deux cas, j'ai toujours eu le même fichier pre-scrit, avec l'heure qui change en fait.
0
Utilisateur anonyme
 
j'ai rien compris
0
Azanek Messages postés 81 Statut Membre
 
Ok, je vais essayer de m'expliquer plus clairement.

Lorsque je clique sur Script, une fenêtre notepad s'ouvre avec les lignes que tu m'avais demandé de copier. Jusque la tout va bien.
À partir de là,

- soit j'ai juste fermé la fenêtre notepad comme tu me l'as indiqué plus haut :
Citation : [logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.]
- soit j'ai copier coller dans la page et ensuite enregistré le document comme indiqué plus haut aussi :
Citation : [sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.
puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte]

Voilà. J'espère que c'est plus claire. Mais dans tous les cas, je eu le même genre de rapport que je t'ai transmis. C'est à dire avec pas grande chose dedans.
0
Utilisateur anonyme
 
ok tu as ce fichier ?

C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU
0
Azanek Messages postés 81 Statut Membre
 
En fait, il ne s'appelle pas comme ça exactement. Voici son nom exact :

C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU.P_S

Et j'en ai un autre similaire :

C:\Pre_Scan\Quarantine\C'_Windows_Tasks_BTZCOTZU.job.P_S
0
Azanek Messages postés 81 Statut Membre
 
Et voilà.

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 18:01:09

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤ | Edition : C:\Pre_Scan\Quarantine\C'_Windows_System32_Tasks_BTZCOTZU.P_S

<?xml version="1.0" encoding="UTF-16"?>
<Task version="1.1" xmlns="http://schemas.microsoft.com/windows/2004/02/mit/task">
<RegistrationInfo>
<Author>Lyne Vivo</Author>
</RegistrationInfo>
<Triggers>
<BootTrigger>
<Enabled>true</Enabled>
</BootTrigger>
</Triggers>
<Settings>
<Enabled>true</Enabled>
<ExecutionTimeLimit>PT0S</ExecutionTimeLimit>
<Hidden>false</Hidden>
<WakeToRun>false</WakeToRun>
<DisallowStartIfOnBatteries>false</DisallowStartIfOnBatteries>
<StopIfGoingOnBatteries>false</StopIfGoingOnBatteries>
<RunOnlyIfIdle>false</RunOnlyIfIdle>
<Priority>5</Priority>
<IdleSettings>
<Duration>PT600S</Duration>
<WaitTimeout>PT3600S</WaitTimeout>
<StopOnIdleEnd>false</StopOnIdleEnd>
<RestartOnIdle>false</RestartOnIdle>
</IdleSettings>
</Settings>
<Principals>
<Principal id="Author">
<UserId>System</UserId>
<RunLevel>HighestAvailable</RunLevel>
<LogonType>InteractiveTokenOrPassword</LogonType>
</Principal>
</Principals>
<Actions Context="Author">
<Exec>
<Command>C:\Windows\system32\rundll32.exe</Command>
<Arguments>"C:\Windows\SysWOW64\admparse6.dll",ywtegf</Arguments>
</Exec>
</Actions>
</Task>

¤

End : 18:01:09

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
ahah ^^ encore une DLL et la task qui va avec pour les redirections :)
0
Utilisateur anonyme
 
lol ^^

refais un script avec ca :

File|Fold::
C:\Windows\SysWOW64\admparse6.dll

0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Pour amener mon grain de sel, le rapport la montrait ici ==>
2012-10-31 22:05 . 2012-10-31 22:05 102400 --sha-r- c:\windows\SysWow64\admparse6.dll
0
Utilisateur anonyme
 
en voyant ca comme ca tu savais qu'elle etait nocive toi ?
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
:-)
0
Utilisateur anonyme
 
c'est bien ce que je me disais ^^ :)
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Tu as raison, rien ne me dit que c'est nocif mais j'ai eu le doute en voyant ceci:
--sha-r- il est rare qu'une dll soit en fichier caché et en lecture seule
0
Azanek Messages postés 81 Statut Membre
 
Et voilà le log :

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1121 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Lyne Vivo : Windows 7 Home Premium (64 bits)

Switchs : https://gen-hackman.kanak.fr/

New restorepoint created

Script : 17:22:02

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

File Moved to quarantine successfully : |RASH| - C:\Windows\SysWOW64\admparse6.dll

End : 17:22:03

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

0